Уразливість збереженого XSS у плагіні WP ULike для WordPress
Виявлено уразливість Stored XSS у плагіні WP ULike до версії 4.7.4, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.95%
- Активно використовується
- немає в KEV
- Продукт
- wp ulike
Що відомо
У плагіні WP ULike для WordPress версій до 4.7.4 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS). Це можливо навіть за відсутності дозволу unfiltered_html, наприклад у мультисайтових налаштуваннях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників та операторів інфраструктури це означає потенційні ризики компрометації облікових записів адміністратора та подальшого поширення атак на користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP ULike до версії 4.7.4 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити та очистити налаштування плагіна, а також посилити моніторинг журналів безпеки на предмет підозрілої активності.