Уразливість у плагіні NinjaTeam Header Footer Custom Code для WordPress
Плагін WordPress NinjaTeam Header Footer Custom Code до 1.2 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.22%
- Активно використовується
- немає в KEV
- Продукт
- header footer custom code
Що відомо
Плагін NinjaTeam Header Footer Custom Code для WordPress версій до 1.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені атаки типу Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що потенційно загрожує безпеці вебсайту та його користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням цілісності контенту. Середній рівень ризику вказує на необхідність своєчасного реагування для запобігання можливих атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін NinjaTeam Header Footer Custom Code до версії 1.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.