Уразливість XSS у плагіні Custom Admin Menu для WordPress
Виявлено Reflected XSS у плагіні Custom Admin Menu для WordPress, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 9.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Admin Menu для WordPress версії до 1.0.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора, що загрожує компрометацією сайту, викраденням сесій та зміною налаштувань. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та порушення цілісності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Custom Admin Menu до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до плагіна для користувачів з високими правами, перегляньте журнали безпеки на предмет підозрілої активності та застосуйте загальні заходи зменшення ризиків, такі як фільтрація вхідних даних і використання веб-аплікаційного фаєрволу.