Уразливість у плагіні WordPress Coronavirus (COVID-19) Notice Message дозволяє XSS-атаки
Плагін WordPress COVID-19 Notice Message має уразливість XSS, що дозволяє адміністраторам впроваджувати шкідливий код. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- coronavirus \(covid-19\) notice message
Що відомо
Плагін WordPress Coronavirus (COVID-19) Notice Message версії до 1.1.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що впливає на безпеку вебсайту та його користувачів. Вона підвищує ризик компрометації даних та порушення цілісності контенту, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних ресурсах.