Уразливість збереженого XSS у плагіні WP To Do для WordPress
Плагін WP To Do для WordPress має уразливість Stored XSS у версіях до 1.3.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.18%
- Активно використовується
- немає в KEV
- Продукт
- wp to do
Що відомо
Плагін WP To Do для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через коментарі у версіях до 1.3.0 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що ставить під загрозу безпеку користувачів і цілісність сайту. Це може призвести до компрометації даних та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністративні, переглянути налаштування unfiltered_html, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також оцінити необхідність використання плагіна в багатосайтових середовищах.