Вразливість збереженого XSS у плагіні WP Activity Log для WordPress
Вразливість збереженого XSS у WP Activity Log плагіні WordPress до версії 5.2.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 67.97%
- Активно використовується
- немає в KEV
- Продукт
- wp activity log
Що відомо
Плагін WP Activity Log для WordPress містить вразливість збереженого Cross-Site Scripting (XSS) через параметр 'message' у версіях до 5.2.2 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небезпечних дій від імені користувача, що негативно впливає на безпеку веб-сайту та довіру клієнтів. Власники інфраструктури повинні враховувати високий рівень ризику та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Activity Log від розробника melapress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр 'message', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції плагіна.