Уразливість у плагіні KBucket для WordPress дозволяє XSS-атаки
Плагін KBucket для WordPress до 4.1.6 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновіть плагін для безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.02%
- Активно використовується
- немає в KEV
- Продукт
- kbucket
Що відомо
Плагін KBucket для WordPress версій до 4.1.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на WordPress, які використовують плагін KBucket, повинні враховувати ризики XSS-атак, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна KBucket і встановити версію 4.1.6 або новішу, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих налаштувань. Також варто регулярно моніторити інформацію від розробника плагіна щодо виправлень.