Уразливість збереженого XSS у плагіні Zephyr Project Manager для WordPress
Збережена XSS у плагіні Zephyr Project Manager для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zephyr Project Manager для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 3.3.202 включно, лише на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до заражених сторінок. Це може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на веб-сайт. Власникам інфраструктури слід врахувати ризики для безпеки мультисайтових інсталяцій WordPress із цим плагіном.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Zephyr Project Manager і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, а також моніторити журнали на предмет підозрілої активності. Рекомендується також провести аудит безпеки мультисайтових інсталяцій WordPress.