Уразливість у плагіні tarteaucitron.io для WordPress дозволяє XSS-атаки
Плагін tarteaucitron.io для WordPress до 1.9.5 має уразливість XSS, що дозволяє атаки користувачам з роллю контриб'ютора і вище.
- CVSS
- 4.7 MEDIUM
- EPSS
- 24.34%
- Активно використовується
- немає в KEV
- Продукт
- tarteaucitron.io
Що відомо
Плагін tarteaucitron.io для WordPress версії до 1.9.5 некоректно обробляє параметри запитів з YouTube oEmbed URL, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені Cross-site Scripting (XSS) атаки. Уразливість має середній рівень небезпеки з CVSS 4.7.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації облікових записів та порушення цілісності контенту. Важливо своєчасно виявляти та усувати такі вразливості для підтримки безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tarteaucitron.io від розробника amauri та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з роллю контриб'ютора і вище, ретельно контролювати журнали активності на предмет підозрілих дій, а також розглянути тимчасове відключення плагіна для зниження ризику. Загалом, слід дотримуватися найкращих практик безпеки CMS і регулярно проводити аудит плагінів.