Уразливість Stored XSS у BuddyPress через параметр display_name
BuddyPress до 12.4.1 вразливий до Stored XSS через display_name. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.52%
- Активно використовується
- немає в KEV
- Продукт
- buddypress
Що відомо
Плагін BuddyPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у параметрі display_name у версіях до 12.4.1 включно. Аутентифіковані користувачі з правами підписника і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами підписника впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим BuddyPress повинні враховувати ризики компрометації користувацьких даних та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BuddyPress та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.