Уразливість Stored XSS у плагіні Companion Auto Update для WordPress
Stored XSS у Companion Auto Update плагіні WordPress до версії 3.9.2 впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Companion Auto Update для WordPress має уразливість Stored Cross-Site Scripting через параметр 'update_delay_days' у версіях до 3.9.2 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при доступі користувачів до заражених сторінок, що впливає на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що потенційно ставить під загрозу безпеку користувачів і цілісність даних. Вона особливо критична для організацій, які використовують мультисайтові інсталяції WordPress або мають обмеження на HTML-фільтрацію, оскільки це розширює можливості для атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'update_delay_days', переглянути журнали на предмет підозрілої активності, зменшити поверхню атаки, зокрема в мультисайтових середовищах, та забезпечити належну фільтрацію введення.