Уразливість Stored XSS у плагіні ParityPress для WordPress
Виявлено Stored XSS у плагіні ParityPress для WordPress до версії 1.0.0. Рекомендується оновлення та перевірка мультисайтових установок.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ParityPress – Parity Pricing with Discount Rules для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Discount Text' у версіях до 1.0.0 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html. Це може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права адміністративних користувачів, перевірте налаштування unfiltered_html, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію мультисайтових установок.