Уразливість Stored XSS у Simple User Meta Editor для WordPress
Виявлено Stored XSS у Simple User Meta Editor для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 4.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple User Meta Editor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування даних у полі метаданих користувача. Уразливість впливає на всі версії до 1.0.0 включно і стосується мультисайтових інсталяцій або тих, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки веб-сайтів на базі WordPress, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple User Meta Editor та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу, ретельно контролювати введення даних користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати використання мультисайтових установок або функції unfiltered_html.