Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress
Виявлено Stored XSS у плагіні NinjaTeam Header Footer Custom Code для WordPress. Оновіть плагін для захисту від атак з високими привілеями.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.92%
- Активно використовується
- немає в KEV
- Продукт
- header footer custom code
Що відомо
Плагін NinjaTeam Header Footer Custom Code для WordPress версій до 1.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних облікових записів та подальшими атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін NinjaTeam Header Footer Custom Code до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте права користувачів з високими привілеями, перевірте журнали на наявність підозрілої активності та мінімізуйте використання плагіна у мультисайтових середовищах. Також слід регулярно переглядати оновлення від розробника та застосовувати їх якнайшвидше.