Уразливість Stored XSS у плагіні Advanced WordPress Backgrounds
Виявлено Stored XSS у плагіні Advanced WordPress Backgrounds для WordPress. Ризик для сайтів з користувачами Contributor і вище. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.62%
- Активно використовується
- немає в KEV
- Продукт
- advanced wordpress backgrounds
Що відомо
Плагін Advanced WordPress Backgrounds для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'imageTag' у версіях до 1.12.3 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced WordPress Backgrounds від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.