Уразливість Stored XSS у плагіні ForumWP для WordPress через ім'я користувача
Уразливість Stored XSS у плагіні ForumWP для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ForumWP для WordPress версій до 2.1.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені користувача. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ForumWP від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.