Уразливість HTML-ін’єкції в плагіні wpDiscuz для WordPress
Плагін wpDiscuz для WordPress має уразливість HTML-ін’єкції до версії 7.6.21, що дозволяє додавати шкідливі HTML-теги у коментарі.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.93%
- Активно використовується
- немає в KEV
- Продукт
- wpdiscuz
Що відомо
Плагін Comments – wpDiscuz для WordPress має уразливість HTML-ін’єкції у всіх версіях до 7.6.21 включно через відсутність фільтрації HTML-тегів у коментарях. Це дозволяє неавторизованим зловмисникам додавати HTML, наприклад, гіперпосилання, у коментарі при вимкненому розширеному редакторі.
Бізнес-вплив
Уразливість може призвести до вставлення шкідливих HTML-елементів у коментарі, що потенційно дозволяє фішингові атаки або поширення шкідливих посилань. Це може підірвати довіру користувачів і негативно вплинути на репутацію вебресурсу. Власникам сайтів слід оцінити ризики, особливо якщо плагін активно використовується для взаємодії з користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити можливість додавання HTML у коментарях, активувати розширений редактор або впровадити додаткові фільтри. Також варто переглянути логи на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.