Вразливість Stored XSS у плагіні Link Hopper для WordPress
Stored XSS у плагіні Link Hopper WordPress через параметр 'hop_name' у версіях до 2.5. Рекомендації щодо безпеки для адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Link Hopper для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'hop_name' у версіях до 2.5 включно. Це дозволяє адміністраторам зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено, що може вплинути на безпеку корпоративних сайтів та порталів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Link Hopper від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.