Уразливість у плагіні Backup Database WordPress дозволяє XSS-атаки
Плагін Backup Database WordPress до 4.9 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- backup database
Що відомо
Плагін Backup Database для WordPress версії до 4.9 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах адміністраторів, що потенційно відкриває шлях до компрометації облікових записів або зміни налаштувань сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Backup Database від розробника wpproking та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам з високими правами, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення вразливості.