Уразливість Stored XSS у плагіні Bootstrap Multi-language Responsive Portfolio для WordPress
Уразливість Stored XSS у плагіні Bootstrap Multi-language Responsive Portfolio для WordPress впливає на мультисайтові інсталяції. Рекомендується перевірити оновлення та обмежити права адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Bootstrap Multi-language Responsive Portfolio для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Уразливість підвищує ризики безпеки для організацій, що використовують мультисайтові установки WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, провести аудит логів на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Загалом, слід зменшити експозицію вразливих систем і посилити контроль доступу.