Вразливість збереженого XSS у WordPress Core через HTML API до версії 6.5.5
Вразливість Stored XSS у WordPress Core через HTML API дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть до 6.5.5 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WordPress Core виявлено вразливість збереженого міжсайтового скриптингу (Stored XSS) через HTML API у версіях до 6.5.5. Недостатня санітизація та екранування URL дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на уразливих версіях WordPress, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Власники та оператори інфраструктури повинні врахувати ризики компрометації даних та потенційних атак через XSS.
Рекомендовані дії адміністратора
Рекомендується оновити WordPress до версії 6.5.5 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи захисту, такі як веб-аплікаційні фаєрволи та ретельна перевірка введених даних.