Вразливість Stored XSS у плагіні Import and export users and customers для WordPress
Вразливість Stored XSS у плагіні Import and export users and customers для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import and export users and customers для WordPress має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію заголовка user agent у версіях до 1.26.6.1 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні наслідки для безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у заголовках. Пріоритетно слід контролювати активність користувачів з високими правами.