Уразливість Stored XSS у плагіні pwa for wp & amp для WordPress
Плагін pwa for wp & amp до 1.7.72 має уразливість Stored XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- pwa for wp \& amp
Що відомо
Плагін pwa for wp & amp для WordPress версій до 1.7.72 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до впровадження шкідливого коду на сайтах, що потенційно загрожує безпеці користувачів та цілісності даних. Власники сайтів на базі WordPress з цим плагіном повинні враховувати ризики компрометації через високі привілеї адміністраторів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, перевірити наявність оновлень від розробника, обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до мінімуму.