Уразливість збереженого XSS у плагіні WP Secure Maintenance
Виявлено уразливість збереженого XSS у плагіні WP Secure Maintenance WordPress версій до 1.7, що дозволяє атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.46%
- Активно використовується
- немає в KEV
- Продукт
- wp secure maintenance
Що відомо
Плагін WP Secure Maintenance для WordPress версій до 1.7 не очищує налаштування, що дозволяє адміністраторам виконувати атаки збереженого Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці сайту та даних користувачів. Власники інфраструктури повинні враховувати ризики XSS-атак, які можуть призвести до компрометації облікових записів або викрадення сесій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Secure Maintenance до версії 1.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на ознаки атак та мінімізувати експозицію вразливого плагіна.