Уразливість Stored XSS у плагіні Internal Link Builder для WordPress
Stored XSS у плагіні Internal Link Builder для WordPress впливає на мультисайтові інсталяції. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Internal Link Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих інсталяцій.