Уразливість у плагіні Team для WordPress дозволяє зберігати XSS-атаки
Плагін Team для WordPress до 4.4.2 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.32%
- Активно використовується
- немає в KEV
- Продукт
- team - wordpress team members showcase
Що відомо
Плагін Team для WordPress версій до 4.4.2 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності вебресурсу. Власники інфраструктури та ІТ-оператори повинні враховувати ризики, пов’язані з потенційним впливом на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Team від radiustheme та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також зменшити експозицію плагіна на сайті.