Уразливість Stored XSS у плагіні PVN Auth Popup для WordPress
Плагін PVN Auth Popup WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.02%
- Активно використовується
- немає в KEV
- Продукт
- pvn auth popup
Що відомо
Плагін PVN Auth Popup для WordPress версії до 1.0.0 не очищує та не екранує деякі свої налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PVN Auth Popup від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.