Уразливість Stored XSS у плагіні Developer Formatter для WordPress
Виявлено Stored XSS у плагіні Developer Formatter для WordPress до версії 2015.0.2.1, що впливає на багатосайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 16.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Developer Formatter для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію Custom CSS у версіях до 2015.0.2.1 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів багатосайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Це створює ризик компрометації сесій, викрадення даних або подальших атак через довірені сторінки. Вразливість має середній рівень серйозності (CVSS 5.5).
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність плагіна Developer Formatter у своїх WordPress-системах, особливо у багатосайтових інсталяціях, та оновити плагін до безпечної версії, якщо вона доступна. Якщо оновлення неможливе, рекомендується обмежити доступ до адміністративних функцій, переглянути налаштування unfiltered_html, провести аудит логів на підозрілі дії та зменшити експозицію вразливих систем.