Уразливість Stored XSS у плагіні SecuPress Free для WordPress
Уразливість Stored XSS у плагіні SecuPress Free для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.84%
- Активно використовується
- немає в KEV
- Продукт
- secupress
Що відомо
Плагін SecuPress Free для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку введених даних у шорткоді secupress_check_ban_ips_form у версіях до 2.2.5.3 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації облікових записів користувачів та порушення цілісності веб-сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SecuPress і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.