Уразливість збереженого XSS у Zephyr Project Manager для WordPress
Zephyr Project Manager для WordPress має уразливість Stored XSS через параметр 'filename' у версіях до 3.3.100. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.35%
- Активно використовується
- немає в KEV
- Продукт
- zephyr project manager
Що відомо
Плагін Zephyr Project Manager для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'filename' у версіях до 3.3.100 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів, що загрожує компрометацією сесій, викраденням облікових даних та іншими атаками. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.