Уразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress
Вразливість Reflected XSS у плагіні Download HTML TinyMCE Button для WordPress може загрожувати адміністраторам. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.86%
- Активно використовується
- немає в KEV
- Продукт
- download html tinymce button
Що відомо
Плагін Download HTML TinyMCE Button версії до 1.2 для WordPress не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно відкриває доступ до конфіденційної інформації або дозволяє змінювати налаштування сайту. Це підвищує ризик компрометації CMS та негативно впливає на безпеку веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника sfarbota та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи зменшення впливу XSS, такі як впровадження політик Content Security Policy (CSP).