Уразливість у плагіні Category Posts Widget для WordPress дозволяє XSS-атаки
Плагін Category Posts Widget до 4.9.18 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.59%
- Активно використовується
- немає в KEV
- Продукт
- category posts widget
Що відомо
Плагін Category Posts Widget для WordPress версій до 4.9.18 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів. Особливо це актуально для мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Category Posts Widget до останньої версії, випущеної після 4.9.18, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та впроваджувати найкращі практики безпеки WordPress.