Вразливість Stored XSS у плагіні WP Delete Post Copies для WordPress
Вразливість Stored XSS у плагіні WP Delete Post Copies до версії 6.0.2 впливає на мультисайтові WordPress інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 7.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Delete Post Copies для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість торкається всіх версій до 6.0.2 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністративні, переглянути налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію мультисайтових інсталяцій.