Уразливість Ultimate TinyMCE у WordPress дозволяє зберігати XSS-атаки
Уразливість у плагіні Ultimate TinyMCE для WordPress дозволяє впроваджувати збережені XSS-атаки через шорткод 'field'. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- ultimate tinymce
Що відомо
Плагін Ultimate TinyMCE для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'field' у версіях до 5.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що призведе до компрометації даних користувачів, викрадення сесій або поширення шкідливого ПЗ. Власники сайтів і адміністратори повинні враховувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate TinyMCE від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали безпеки на ознаки атак.