Уразливість WP-Recall дозволяє зберігати XSS-атаки для адміністраторів
Уразливість у WP-Recall дозволяє адміністраторам виконувати збережені XSS-атаки. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 3.5 LOW
- EPSS
- 15.07%
- Активно використовується
- немає в KEV
- Продукт
- wp-recall
Що відомо
Плагін WP-Recall для WordPress версій до 16.26.12 не очищує налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP-Recall існує ризик виконання шкідливого коду через XSS-атаки, що може призвести до компрометації облікових записів адміністраторів або зміни вмісту сайту. Хоча рівень загрози оцінено як низький, організації повинні враховувати потенційний вплив на безпеку і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника plechevandrey і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на ознаки атак і мінімізувати вплив шляхом зменшення доступу до налаштувань плагіна.