Уразливість Stored XSS у плагіні Import and export users and customers для WordPress
Виявлено Stored XSS у плагіні Import and export users and customers для WordPress, що впливає на багатосайтові інсталяції. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 20.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Import and export users and customers для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду в браузері користувачів, що ставить під загрозу безпеку багатосайтових інсталяцій WordPress або тих, де вимкнено unfiltered_html. Це може спричинити компрометацію облікових записів, викрадення сесій або інші атаки, що впливають на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на підозрілі дії та зменшити експозицію уразливих інсталяцій, особливо багатосайтових. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.