Уразливість ProfileGrid у WordPress дозволяє зберігання XSS-скриптів
ProfileGrid для WordPress має Stored XSS у версіях до 5.9.3.2, що дозволяє впроваджувати скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.38%
- Активно використовується
- немає в KEV
- Продукт
- profilegrid
Що відомо
Плагін ProfileGrid для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 5.9.3.2 через неправильне використання функції wp_kses_allowed_html. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити авторизованим користувачам впроваджувати шкідливий код, що виконується у браузерах інших користувачів, потенційно призводячи до викрадення сесій, зміни контенту або інших атак. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики, особливо якщо доступ до редагування мають користувачі з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfileGrid від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності, а також зменшити експозицію сайту. Важливо також контролювати введення HTML-коду користувачами.