Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress
Уразливість Stored XSS у плагіні Announce from the Dashboard для WordPress впливає мультисайтові інсталяції до версії 1.5.2. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 29.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Announce from the Dashboard для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 1.5.2 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Аутентифіковані користувачі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Уразливість має середній рівень ризику і стосується специфічних конфігурацій WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для мультисайтових інсталяцій, та переглянути налаштування unfiltered_html. Також варто провести аудит логів на предмет підозрілої активності і пріоритезувати виправлення у відповідності з ризиками.