Уразливість Stored XSS у WP Bannerize Pro для WordPress
WP Bannerize Pro до 1.9.0 містить Stored XSS, що дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 4.0 MEDIUM
- EPSS
- 17.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Bannerize Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних банерів у версіях до 1.9.0 включно. Атакуючі з правами редактора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з рівнем редактора і вище впроваджувати довготривалі скрипти, що можуть впливати на користувачів сайту, особливо у мультисайтових інсталяціях або при вимкненому unfiltered_html. Це створює ризики компрометації даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Bannerize Pro та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, перевірити налаштування unfiltered_html, зменшити експозицію мультисайтових інсталяцій, а також моніторити журнали на ознаки підозрілої активності.