Уразливість Stored XSS у плагіні Postie для WordPress до версії 1.9.71
Плагін Postie для WordPress до 1.9.71 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 6.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Postie для WordPress до версії 1.9.71 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів та цілісності даних. Для власників інфраструктури це означає потенційний ризик компрометації адміністративних облікових записів та подальшого поширення атак у мережі. Враховуючи середній рівень ризику, важливо своєчасно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Postie до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, переглянути налаштування безпеки мультисайтової конфігурації, а також моніторити журнали подій на предмет підозрілої активності. Загалом, варто регулярно перевіряти наявність оновлень від розробника та застосовувати їх у пріоритетному порядку.