Уразливість у плагіні Widget Bundle для WordPress дозволяє XSS-атаки
Плагін Widget Bundle WordPress до 2.0.0 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.18%
- Активно використовується
- немає в KEV
- Продукт
- widget bundle
Що відомо
Плагін Widget Bundle для WordPress версії до 2.0.0 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами з високими привілеями для впровадження шкідливого скрипту, що потенційно загрожує безпеці вебсайту та його користувачів. Власники інфраструктури повинні врахувати ризики XSS-атак, які можуть призвести до компрометації даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Widget Bundle від розробника devnath verma та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки атак та мінімізувати експозицію вразливого плагіна, особливо в мультисайтових середовищах.