Уразливість у плагіні Ultimate Dashboard для WordPress дозволяє XSS-атаки
Плагін Ultimate Dashboard до 3.8.6 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 3.5 LOW
- EPSS
- 17.21%
- Активно використовується
- немає в KEV
- Продукт
- ultimate dashboard
Що відомо
Плагін Ultimate Dashboard для WordPress версій до 3.8.6 не очищує налаштування належним чином, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку адміністраторів і користувачів. Хоча рівень загрози оцінено як низький, експлуатація може спричинити компрометацію облікових записів та порушення цілісності даних. Власникам сайтів слід враховувати потенційні ризики при використанні уразливих версій плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Dashboard до версії 3.8.6 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути додаткові заходи з фільтрації введених даних та зменшення поверхні атаки.