Вразливість Stored Cross-Site Scripting у плагіні MembershipWorks для WordPress
Вразливість Stored XSS у плагіні MembershipWorks для WordPress до версії 6.14 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MembershipWorks для WordPress до версії 6.14 включно має вразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів та цілісність даних. Особливо це актуально для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть використовувати цю вразливість для подальших атак або компрометації системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації вразливості, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Важливо також контролювати налаштування unfiltered_html та мінімізувати права користувачів.