Уразливість у плагіні Pocket Widget для WordPress дозволяє зберігання XSS-атак
Плагін Pocket Widget для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.74%
- Активно використовується
- немає в KEV
- Продукт
- pocket widget
Що відомо
Плагін Pocket Widget для WordPress версії до 0.1.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризики компрометації облікових записів та порушення цілісності вебсайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити потенційний ризик, особливо у випадках мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pocket Widget від розробника ronvalstar та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.