Уразливість Stored XSS у плагіні Category and Taxonomy Meta Fields для WordPress
Stored XSS у плагіні Category and Taxonomy Meta Fields WordPress до версії 1.0.0 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.5 MEDIUM
- EPSS
- 17.08%
- Активно використовується
- немає в KEV
- Продукт
- category and taxonomy meta fields
Що відомо
Плагін Category and Taxonomy Meta Fields для WordPress версії до 1.0.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у мета-полі зображення. Уразливість дозволяє автентифікованим користувачам з правами редактора і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах WordPress, що потенційно дозволяє зловмисникам викрадати сесійні дані користувачів або змінювати вміст сторінок. Вона стосується лише мультисайтових інсталяцій або тих, де параметр unfiltered_html вимкнено, тому власники таких систем мають підвищену увагу до безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника aftabhusain та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами редактора і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих систем. Важливо також контролювати налаштування unfiltered_html у мультисайтових інсталяціях.