Уразливість Stored XSS у плагіні ClickSold IDX для WordPress
ClickSold IDX плагін WordPress до 1.90 має уразливість Stored XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.42%
- Активно використовується
- немає в KEV
- Продукт
- clicksold idx
Що відомо
Плагін ClickSold IDX для WordPress версії до 1.90 не очищує налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах. Це створює ризик впровадження шкідливого коду на сайті.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном ClickSold IDX існує ризик компрометації безпеки через можливість виконання зловмисного скрипту з правами адміністратора. Це може призвести до викрадення сесій, зміни контенту або інших небажаних дій, що впливають на довіру користувачів і цілісність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути впровадження додаткових засобів захисту від XSS.