Уразливість Stored XSS у плагіні Ultimate 410 Gone Status Code для WordPress
Stored XSS у плагіні Ultimate 410 Gone Status Code (до 1.1.4) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate 410 Gone Status Code для WordPress до версії 1.1.4 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у 410 записах. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate 410 Gone Status Code та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.