Уразливість у плагіні WordPress Add Custom CSS and JS дозволяє зберігати XSS-атаки
Виявлено уразливість XSS у плагіні Add Custom CSS and JS WordPress до версії 1.20, що дозволяє атаки через CSRF. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 11.62%
- Активно використовується
- немає в KEV
- Продукт
- add custom css and js
Що відомо
Плагін Add Custom CSS and JS для WordPress версії до 1.20 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією введених даних. Це дозволяє користувачам з роллю автора і вище додавати збережені XSS-скрипти через CSRF-атаки.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress це означає ризик компрометації облікових записів та потенційних втрат даних або репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.