Уразливість Stored XSS у плагіні Custom Post Type UI для WordPress
Виявлено Stored XSS у плагіні Custom Post Type UI для WordPress через параметр 'label' під час імпорту. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 20.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Post Type UI для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'label' під час імпорту користувацьких типів записів у версіях до 1.18.1 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при доступі до сторінки Інструменти → Отримати код.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам впроваджувати довготривалі скрипти, що можуть вплинути на безпеку користувачів сайту, потенційно викрадаючи сесії або змінюючи контент. Для власників інфраструктури це означає ризик компрометації даних та довіри користувачів. Середній рівень серйозності вимагає своєчасного реагування для мінімізації потенційних наслідків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Custom Post Type UI та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції імпорту користувацьких типів записів лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення функції імпорту. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.