Уразливість WP QuickLaTeX дозволяє зберігання XSS-атак
Виявлено уразливість у WP QuickLaTeX до 3.8.7, що дозволяє збережені XSS атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- 35.35%
- Активно використовується
- немає в KEV
- Продукт
- wp quicklatex
Що відомо
Плагін WP QuickLaTeX для WordPress версій до 3.8.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутаційними втратами, особливо у випадках мультисайтових конфігурацій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP QuickLaTeX від розробника holoborodko і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, особливо адміністраторів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.