Вразливість Stored XSS у плагіні Tabellen von faustball.com для WordPress
Вразливість Stored XSS у плагіні Tabellen von faustball.com (до версії 2.0.4) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтних WordPress-сайтах.
- CVSS
- 4.4 MEDIUM
- EPSS
- 33.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tabellen von faustball.com для WordPress версій до 2.0.4 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Ця проблема стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, ретельно перевіряти введені дані в налаштуваннях та контролювати журнали подій на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтних інсталяціях.