Уразливість Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress
Виявлено Stored XSS у плагіні If-So Dynamic Content Personalization для WordPress до версії 1.8.0.4. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.01%
- Активно використовується
- немає в KEV
- Продукт
- if-so
Що відомо
Плагін If-So Dynamic Content Personalization для WordPress версій до 1.8.0.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може дозволити адміністраторам впроваджувати шкідливий скрипт, що зберігається, потенційно впливаючи на безпеку користувачів та цілісність сайту. Для організацій, які використовують цей плагін у мультисайтових середовищах, ризик зловживання правами підвищується, що може призвести до компрометації даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін If-So Dynamic Content Personalization до версії 1.8.0.4 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити налаштування безпеки WordPress, а також моніторити журнали на предмет підозрілої активності. Важливо також регулярно переглядати оновлення від виробника плагіна.