Уразливість Stored XSS у плагіні Makesweat для WordPress
Плагін Makesweat для WordPress має уразливість Stored XSS через налаштування 'makesweat_clubid'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Makesweat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'makesweat_clubid' у версіях до 0.1 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується у продуктивному середовищі.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Makesweat до версії, де виправлено цю уразливість, або тимчасово відключити його. Перевірте налаштування 'makesweat_clubid' на наявність підозрілих скриптів, перегляньте журнали безпеки на ознаки експлуатації та обмежте доступ до адміністративних облікових записів. Загалом, слід регулярно перевіряти оновлення від розробника та застосовувати їх.