Уразливість XSS у плагіні Team Members Showcase для WordPress до версії 3.5.0
Виявлено XSS у Team Members Showcase плагіні WordPress до 3.5.0, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Team Members Showcase для WordPress версій до 3.5.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відбитого міжсайтового скриптингу (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті сайту, що може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Team Members Showcase до версії 3.5.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як впровадження веб-аплікаційного фаєрволу.