Вразливість Stored XSS у плагіні Double the Donation для WordPress
Плагін Double the Donation для WordPress уразливий до Stored XSS через недостатню санітизацію, що загрожує мультисайтам із вимкненим unfiltered_html.
- CVSS
- 4.9 MEDIUM
- EPSS
- 10.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Double the Donation для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтових інсталяцій та тих, де опція unfiltered_html вимкнена.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Вразливість має середній рівень ризику (CVSS 4.9).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит введених даних у налаштуваннях, а також переглянути журнали безпеки на предмет підозрілої активності. Зменшення експозиції мультисайтових інсталяцій і контроль за параметром unfiltered_html допоможуть знизити ризики.