Уразливість Stored XSS у плагіні Amministrazione Trasparente для WordPress
Виявлено Stored XSS у плагіні Amministrazione Trasparente для WordPress до версії 9.0, що впливає на мультисайтові інсталяції. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Amministrazione Trasparente для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 9.0 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але вимагає уваги для мультисайтових WordPress інсталяцій.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Amministrazione Trasparente та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити налаштування unfiltered_html, а також провести аудит журналів безпеки для виявлення підозрілої активності. Рекомендується також розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до виправлення.