Вразливість XSS у плагіні Community by PeepSo для WordPress
Stored XSS у плагіні Community by PeepSo дозволяє впроваджувати шкідливі скрипти через URL у версіях до 6.4.6.1. Рекомендується оновлення та моніторинг.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Community by PeepSo для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через URL у дописах, коментарях та профілях при увімкненій підтримці Markdown у версіях до 6.4.6.1 включно. Атакуючі з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів і зниження довіри до платформи. Середній рівень небезпеки вказує на необхідність швидкого реагування для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Community by PeepSo та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити або тимчасово відключити підтримку Markdown, провести аудит логів на ознаки експлуатації вразливості та посилити моніторинг активності користувачів з рівнем доступу підписника і вище. Важливо також інформувати користувачів про безпечне використання платформи.