Уразливість Cross-Site Scripting у плагіні Ivory Search для WordPress
Виявлено уразливість XSS у плагіні Ivory Search для WordPress версій до 5.5.10. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.37%
- Активно використовується
- немає в KEV
- Продукт
- ivory search
Що відомо
Плагін Ivory Search для WordPress версій до 5.5.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації вебсайту або викрадення сесій користувачів. Власники інфраструктури повинні враховувати ризики, пов’язані з потенційним виконанням небезпечних скриптів, особливо на сайтах з кількома адміністраторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ivory Search і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.