Уразливість Stored XSS у плагіні Quick Testimonials для WordPress
Виявлено Stored XSS у плагіні Quick Testimonials для WordPress до версії 2.1, що впливає на мультисайтові установки з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 5.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quick Testimonials для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 2.1 включно. Уразливість дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що працюють у мультисайтових установках WordPress або там, де параметр unfiltered_html вимкнено. Це створює ризик компрометації даних користувачів та порушення цілісності веб-сторінок. Вразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Quick Testimonials від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сайтів. Також варто перевірити налаштування unfiltered_html та розглянути можливість його увімкнення, якщо це безпечно.