Уразливість у плагіні Category Posts Widget для WordPress дозволяє XSS-атаки
Плагін Category Posts Widget WordPress до 4.9.20 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- category posts widget
Що відомо
Плагін Category Posts Widget для WordPress версій до 4.9.20 не очищує налаштування, що дозволяє адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html. Це може бути проблемою у мультисайтових середовищах.
Бізнес-вплив
Уразливість може дозволити користувачам з високими привілеями впроваджувати шкідливий скрипт, що потенційно загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати ризики, пов’язані з компрометацією адміністративних облікових записів та можливим впливом на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, перевірити налаштування прав користувачів, обмежити доступ до адміністративних функцій та провести аудит логів на предмет підозрілої активності. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна або обмеження доступу до нього.