Уразливість Stored XSS у плагіні Network Posts Extended для WordPress
Stored XSS у плагіні Network Posts Extended (до 7.7.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр post_height.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Network Posts Extended для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'post_height' у версіях до 7.7.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації користувачів і зниження довіри до вебресурсу, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Network Posts Extended і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення. Пріоритезуйте оновлення та моніторинг для зниження ризиків.