Уразливість Stored XSS у плагіні dl robots.txt для WordPress
Плагін dl robots.txt до версії 1.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- dl robots.txt
Що відомо
Плагін dl robots.txt для WordPress версії до 1.2 не очищує належним чином деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністраторів та потенційним порушенням цілісності сайту. Власники інфраструктури повинні враховувати ризики впливу на безпеку вебресурсів, особливо у мультисайтових конфігураціях.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна dl robots.txt від розробника dyadyalesha та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на наявність підозрілої активності та зменшити експозицію сайту до потенційних атак.