Уразливість CM Tooltip Glossary у WordPress дозволяє XSS-атаки
CM Tooltip Glossary до 4.3.4 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- cm tooltip glossary
Що відомо
Плагін CM Tooltip Glossary для WordPress версій до 4.3.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Вона підвищує ризик компрометації даних і порушення роботи сайту, особливо у мультисайтових інсталяціях WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін CM Tooltip Glossary до останньої версії, перевірити права користувачів з високими привілеями, обмежити доступ там, де це можливо, та переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення недоступне, слід зменшити експозицію вразливого плагіна та посилити моніторинг системи.