Уразливість у плагіні Advanced Cron Manager для WordPress дозволяє XSS-атаки
Плагін Advanced Cron Manager до 2.5.7 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- advanced cron manager
Що відомо
Плагін Advanced Cron Manager для WordPress версій до 2.5.7 не очищує належним чином деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та користувачів. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями повинні звернути увагу на потенційні ризики компрометації даних або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Advanced Cron Manager до версії 2.5.7 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих компонентів. Регулярно переглядайте оновлення від виробника плагіна.