Вразливість Stored XSS у плагіні Simple User Registration для WordPress
Вразливість Stored XSS у плагіні Simple User Registration для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр 'wpr_admin_msg'.
- CVSS
- 7.2 HIGH
- EPSS
- 12.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple User Registration для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'wpr_admin_msg' у версіях до 6.6 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple User Registration і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до параметра 'wpr_admin_msg', провести аудит журналів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.