Уразливість у плагіні WordPress Auction дозволяє XSS-атаки
Плагін WordPress Auction до 3.7 містить уразливість XSS, що дозволяє редакторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24%
- Активно використовується
- немає в KEV
- Продукт
- wordpress auction
Що відомо
Плагін WordPress Auction версії до 3.7 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад редакторам, виконувати збережені Cross-Site Scripting (XSS) атаки. Це створює ризик компрометації безпеки вебсайту.
Бізнес-вплив
Для власників сайтів на базі WordPress, які використовують плагін Auction, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що загрожує викраденням сесій або іншими атаками. Адміністратори повинні оцінити ризики, особливо якщо редактори мають доступ до налаштувань плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpmarka та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з високими привілеями до налаштувань плагіна, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу.