Уразливість у Zephyr Project Manager дозволяє XSS-атаки для користувачів з високими правами
Zephyr Project Manager плагін для WordPress має уразливість XSS, що дозволяє атаки користувачам з високими правами. Оновіть плагін для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 51.98%
- Активно використовується
- немає в KEV
- Продукт
- zephyr project manager
Що відомо
Плагін Zephyr Project Manager для WordPress версій до 3.3.99 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, як-от редакторам та адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики компрометації облікових записів з високими правами та можливі наслідки для репутації та безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Zephyr Project Manager до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу уразливості.