Уразливість Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress
Виявлено Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress до версії 12.0.5, що впливає на мультисайтові установки та сайти без unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 6.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CSS & JavaScript Toolbox для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 12.0.5 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів. Власники мультисайтових WordPress інсталяцій повинні звернути особливу увагу на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CSS & JavaScript Toolbox від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Загалом, слід дотримуватися кращих практик безпеки для зменшення ризиків.