Уразливість Stored Cross-Site Scripting у плагіні Football Pool для WordPress
Stored XSS у плагіні Football Pool WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 11.83%
- Активно використовується
- немає в KEV
- Продукт
- football pool
Що відомо
Плагін Football Pool для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 2.12.4 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. ІТ-операторам слід враховувати ризики компрометації адміністративних облікових записів і потенційного впливу на користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Football Pool від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити права доступу, ретельно перевірити журнали безпеки на ознаки експлуатації, зменшити експозицію вразливих інсталяцій і забезпечити належну фільтрацію введених даних.