Вразливість Stored XSS у плагіні Better Messages для WordPress
Вразливість Stored XSS у плагіні Better Messages для WordPress дозволяє впроваджувати шкідливі скрипти через ім'я гостя. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Better Messages для WordPress, BuddyPress, PeepSo, Ultimate Member та BuddyBoss має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені гостя. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для живого чату або соціальних функцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають імена гостей, провести аудит логів на наявність підозрілої активності та розглянути впровадження додаткових заходів фільтрації введених даних.