Уразливість збереженого XSS у плагіні WP Import Export Lite для WordPress
Виявлено Stored XSS у плагіні WP Import Export Lite (до версії 3.9.27). Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.88%
- Активно використовується
- немає в KEV
- Продукт
- wp import export lite
Що відомо
Плагін WP Import Export Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію 'wpiePreviewData' у версіях до 3.9.27 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій інших користувачів, викрадення даних або зміни контенту сайту. Для власників сайтів на WordPress це підвищує ризик атаки та шкодить довірі користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Import Export Lite від розробника vjinfotech та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.