Уразливість збереженого XSS у плагіні TWW Protein Calculator для WordPress
Виявлено Stored XSS у плагіні TWW Protein Calculator для WordPress (до версії 1.0.24). Рекомендується оновлення та контроль доступу для безпеки сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TWW Protein Calculator для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Header' у версіях до 1.0.24 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки. Вона впливає лише на мультисайтові установки WordPress або ті, де параметр unfiltered_html вимкнено. Власникам інфраструктури слід оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступне, слід обмежити доступ адміністраторів, контролювати введення даних у налаштуванні 'Header', а також переглянути журнали безпеки на предмет підозрілої активності. Зменшення експозиції та моніторинг допоможуть мінімізувати ризики.