Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress
Уразливість Stored XSS у плагіні LiteSpeed Cache для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 18.22%
- Активно використовується
- немає в KEV
- Продукт
- litespeed cache
Що відомо
Плагін LiteSpeed Cache для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування відлагодження плагіна у версіях до 6.4.1 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність сайту. Вразливість середньої критичності (CVSS 5.5) вимагає уваги від власників інфраструктури для запобігання потенційним атакам через адміністративні облікові записи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LiteSpeed Cache від виробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, перевірити налаштування debug plugin, зменшити експозицію мультисайтових установок та провести аудит логів на предмет підозрілої активності.