Уразливість Stored XSS у плагіні Custom Dash для WordPress
Виявлено Stored XSS у плагіні Custom Dash для WordPress до версії 1.0.2, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.21%
- Активно використовується
- немає в KEV
- Продукт
- custom dash
Що відомо
Плагін Custom Dash для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується версій до 1.0.2 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту. Вразливість має середній рівень ризику (CVSS 4.4).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Custom Dash від розробника imarun і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та мінімізувати експозицію мультисайтових інсталяцій.