Уразливість збереженого XSS у плагіні WP AdCenter для WordPress
Виявлено Stored XSS у плагіні WP AdCenter для WordPress через атрибут ad_alignment. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.67%
- Активно використовується
- немає в KEV
- Продукт
- wp adcenter
Що відомо
Плагін WP AdCenter – Ad Manager & Adsense Ads для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'ad_alignment' у версіях до 2.5.6 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, підриваючи довіру користувачів і безпеку сайту. Власникам інфраструктури слід враховувати потенційний ризик компрометації даних і репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP AdCenter від розробника wpeka та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також застосувати заходи з фільтрації та санітизації введених даних.