Вразливість Stored XSS у плагіні FULL – Cliente для WordPress
Плагін FULL – Cliente для WordPress до 3.1.12 уразливий до Stored XSS через параметр license plan. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 40.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FULL – Cliente для WordPress до версії 3.1.12 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр license plan. Недостатня санітизація введених даних і відсутність перевірки прав доступу дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при вході адміністратора в панель керування.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом, що створює серйозні ризики для безпеки веб-інфраструктури. Вразливість має високий рівень критичності (CVSS 7.2), тому власникам сайтів на WordPress слід приділити їй особливу увагу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна FULL – Cliente від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, пов’язаних із параметром license plan, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію адміністративної панелі. Також варто впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.