Уразливість збереженого XSS у плагіні BlogBuzzTime для WordPress
Плагін BlogBuzzTime для WordPress має уразливість Stored XSS у мультисайтних інсталяціях. Рекомендується перевірити оновлення та обмежити права адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 14.37%
- Активно використовується
- немає в KEV
- Продукт
- blogbuzztime for wp
Що відомо
Плагін BlogBuzzTime для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтних інсталяцій та випадків, коли параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги через можливі наслідки для безпеки мультисайтних WordPress інсталяцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сайтів. Важливо також інформувати команду безпеки про потенційні ризики.