Уразливість Stored XSS у плагіні DL Yandex Metrika для WordPress
Виявлено Stored XSS у плагіні DL Yandex Metrika для WordPress до версії 1.2, що дозволяє атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- dl yandex metrika
Що відомо
Плагін DL Yandex Metrika для WordPress версії до 1.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо у випадках, коли адміністратори мають високі привілеї, але обмежені права на unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна DL Yandex Metrika від розробника dyadyalesha та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна в мережі.