Уразливість SULly WordPress плагіна дозволяє зберігання XSS-атак
Плагін SULly для WordPress до 4.3.1 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 7.1 HIGH
- EPSS
- 31.34%
- Активно використовується
- немає в KEV
- Продукт
- sully
Що відомо
Плагін SULly для WordPress версій до 4.3.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на базі WordPress із встановленим плагіном SULly повинні розглядати цю загрозу як високого рівня, особливо у випадках мультисайт конфігурацій.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін SULly до версії 4.3.1 або новішої, перевірити налаштування прав користувачів, обмежити доступ до високопривілейованих ролей, а також провести аудит журналів безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід розглянути тимчасове обмеження доступу до плагіна та посилити моніторинг системи.