Уразливість Stored XSS у WP Nano AD плагіні для WordPress
WP Nano AD плагін WordPress має Stored XSS у версіях до 1.31, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Nano AD для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'blogrole_link' у версіях до 1.31 включно. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress або ті, де опція unfiltered_html вимкнена. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Nano AD та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права адміністратора, перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію багатосайтових інсталяцій. Рекомендується також переглянути налаштування фільтрації HTML для запобігання впровадженню шкідливого коду.