Уразливість Stored Cross-Site Scripting у плагіні binlayerpress для WordPress
Stored XSS у плагіні binlayerpress WordPress до версії 1.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.37%
- Активно використовується
- немає в KEV
- Продукт
- binlayerpress
Що відомо
Плагін binlayerpress для WordPress версій до 1.1 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів або викрадення сесій. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це створює потенційні загрози для безпеки вебресурсів і довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна binlayerpress від розробника gnarf і застосувати їх при наявності. Також слід обмежити права користувачів, ретельно контролювати налаштування безпеки мультисайтових інсталяцій та проводити аудит логів на предмет підозрілої активності. Зменшення впливу уразливості можливе шляхом обмеження доступу до налаштувань адміністратора та ретельної перевірки введених даних.