Уразливість Stored XSS у плагіні Groundhogg для WordPress
Groundhogg для WordPress до 3.7.4.1 містить Stored XSS через параметр 'label', що загрожує мультисайтовим інсталяціям із вимкненим unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 25.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Groundhogg для WordPress версій до 3.7.4.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'label'. Уразливість виникає через недостатню санітизацію вводу та екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок. Це може призвести до компрометації даних користувачів або порушення роботи сайту, особливо на мультисайтових інсталяціях або при вимкненій опції unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Groundhogg та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністративних користувачів, перевірте журнали на наявність підозрілої активності, а також розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.