Уразливість Stored XSS у плагіні WP Last Modified Info для WordPress
Виявлено Stored XSS у плагіні WP Last Modified Info для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.35%
- Активно використовується
- немає в KEV
- Продукт
- wp last modified info
Що відомо
Плагін WP Last Modified Info для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'template' шорткоду lmt-post-modified-info у версіях до 1.9.0 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Last Modified Info від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на наявність підозрілої активності та мінімізувати ризики шляхом обмеження доступу до функцій плагіна.