Уразливість у Logo Manager for Enamad WordPress плагіні дозволяє XSS-атаки
Плагін Logo Manager for Enamad для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.82%
- Активно використовується
- немає в KEV
- Продукт
- logo manager for enamad
Що відомо
Плагін Logo Manager for Enamad для WordPress версії до 0.7.1 не очищує і не екранує налаштування віджетів, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість середньої важкості може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, особливо у мультисайтових конфігураціях, повинні звернути увагу на потенційні ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань віджетів лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.