Уразливість Stored XSS у BuddyPress через параметр user_name
BuddyPress до 12.4.0 уразливий до Stored XSS через параметр user_name. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.92%
- Активно використовується
- немає в KEV
- Продукт
- buddypress
Що відомо
Плагін BuddyPress для WordPress версій до 12.4.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра user_name. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення веб-сторінок, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією облікових записів та порушенням цілісності веб-сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BuddyPress та застосувати їх, якщо доступні. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення. Пріоритетно оцініть ризики та підготуйте план реагування.