Уразливість у плагіні Pods для WordPress дозволяє XSS-атаки
Плагін Pods до 3.2.7.1 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- pods
Що відомо
Плагін Pods для WordPress версій до 3.2.7.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів з високими привілеями та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Pods до останньої версії, що містить виправлення. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних ролей, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто регулярно перевіряти оновлення від розробника.