Вразливість у плагіні IDonate для WordPress дозволяє XSS-атаки
Плагін IDonate для WordPress має критичну вразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.7 HIGH
- EPSS
- 40.96%
- Активно використовується
- немає в KEV
- Продукт
- idonate
Що відомо
Плагін IDonate для WordPress версії до 1.9.0 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає підвищений ризик компрометації облікових записів адміністраторів та потенційних атак на відвідувачів сайту. Вразливість має високий рівень критичності (CVSS 8.7), тому її слід розглядати як пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна IDonate від розробника themeatelier та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у мультисайтових середовищах до виходу патчу.