Уразливість Stored XSS у плагіні Ditty для WordPress
Плагін Ditty до 3.1.36 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.54%
- Активно використовується
- немає в KEV
- Продукт
- ditty
Що відомо
Плагін Ditty для WordPress версій до 3.1.36 не очищує налаштування належним чином, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники інфраструктури повинні врахувати ризики компрометації облікових записів з високими привілеями та потенційні наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ditty до версії 3.1.36 або новішої, перевірити права доступу користувачів, обмежити можливості внесення змін для адміністраторів, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію вразливих налаштувань і застосувати додаткові заходи контролю доступу.