Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки
Уразливість у плагіні Ultimate Dashboard WordPress дозволяє адміністраторам виконувати XSS-атаки. Рекомендується оновити плагін до версії 3.8.6.
- CVSS
- 3.5 LOW
- EPSS
- 17.21%
- Активно використовується
- немає в KEV
- Продукт
- ultimate dashboard
Що відомо
Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що потенційно дозволяє викрадення сесій, зміни контенту або інші небажані дії від імені адміністратора. Для власників сайтів на WordPress із встановленим Ultimate Dashboard це створює ризик компрометації безпеки, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Ultimate Dashboard до версії 3.8.6 або новішої, перевірити налаштування прав користувачів, обмежити доступ до високопривілейованих ролей, а також переглянути журнали безпеки на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг системи.