Уразливість Stored XSS у плагіні Smart Post Show для WordPress
Виявлено Stored XSS у плагіні Smart Post Show WordPress до версії 3.0.1. Оновіть плагін для захисту від атак.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- smart post show
Що відомо
Плагін Smart Post Show для WordPress версій до 3.0.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть без дозволу unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що створює ризики компрометації облікових записів адміністраторів та порушення цілісності вебресурсу. Для власників інфраструктури це означає потенційні втрати довіри користувачів і необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Smart Post Show до версії 3.0.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто регулярно моніторити оновлення від розробника.