Уразливість у плагіні Nested Pages WordPress дозволяє XSS-атаки
Плагін Nested Pages WordPress до 3.2.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Активно використовується
- немає в KEV
- Продукт
- nested pages
Що відомо
Плагін Nested Pages для WordPress версій до 3.2.9 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку сайту та його користувачів. Це підвищує ризик компрометації даних та порушення цілісності вебресурсу, особливо у мультисайтових середовищах, де обмеження unfiltered_html зазвичай знижують ризики XSS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Nested Pages до версії 3.2.9 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути можливість зменшення експозиції плагіна. Важливо регулярно переглядати оновлення від розробника та застосовувати їх для усунення вразливостей.