Уразливість у плагіні CYAN Backup для WordPress дозволяє XSS-атаки
Уразливість у CYAN Backup до 2.5.3 дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.4 MEDIUM
- EPSS
- 16.91%
- Активно використовується
- немає в KEV
- Продукт
- cyan backup
Що відомо
Плагін CYAN Backup для WordPress версій до 2.5.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністратора та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з можливістю XSS-атак, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін CYAN Backup до версії 2.5.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити налаштування безпеки, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію плагіна в мережі.