Уразливість Stored XSS у плагіні RegistrationMagic для WordPress
Уразливість Stored XSS у плагіні RegistrationMagic для WordPress до версії 6.0.2.1 дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- registrationmagic
Що відомо
Плагін RegistrationMagic для WordPress версій до 6.0.2.1 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку даних та довіру користувачів. Для власників сайтів на WordPress, які використовують RegistrationMagic, це означає потенційний ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RegistrationMagic до версії 6.0.2.1 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна в мережі. Також варто регулярно моніторити оновлення від виробника.