Уразливість у плагіні RafflePress для WordPress дозволяє XSS-атаки
Виявлено середню уразливість XSS у плагіні RafflePress для WordPress, що дозволяє редакторам виконувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.9%
- Активно використовується
- немає в KEV
- Продукт
- rafflepress
Що відомо
Плагін Giveaways and Contests by RafflePress для WordPress версій до 1.12.16 не очищує налаштування розіграшів, що дозволяє користувачам з правами редактора і вище виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана для виконання шкідливого скрипту на сайті, що загрожує безпеці користувачів і цілісності даних. Вона особливо критична для організацій, які дозволяють редакторам керувати контентом, оскільки може призвести до компрометації сайту або викрадення сесій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RafflePress до останньої версії, перевірити права доступу користувачів, обмежити можливості редагування для непотрібних ролей, провести аудит журналів безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки WordPress.