Уразливість Stored XSS у плагіні Telegram for WP для WordPress
Stored XSS у плагіні Telegram for WP (до версії 1.6.1) дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Telegram for WP для WordPress версій до 1.6.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна лише для мультисайтових інсталяцій або там, де параметр unfiltered_html вимкнено. Це створює потенційну загрозу для безпеки вебресурсів на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Telegram for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністратора, перевірити журнали на ознаки експлуатації уразливості, а також розглянути можливість тимчасового відключення плагіна або обмеження мультисайтових функцій до виправлення.