Уразливість у плагіні GeoDirectory для WordPress дозволяє XSS-атаки
GeoDirectory до 2.8.120 має уразливість XSS, що дозволяє користувачам із роллю співавтора виконувати атаки. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 11.22%
- Активно використовується
- немає в KEV
- Продукт
- geodirectory
Що відомо
Плагін GeoDirectory для WordPress версій до 2.8.120 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені Cross-Site Scripting (XSS) атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності контенту. Власники сайтів на базі WordPress із встановленим GeoDirectory повинні врахувати ризики, особливо якщо надають права редагування користувачам із роллю співавтора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GeoDirectory до останньої версії, випущеної розробником ayecode. Якщо оновлення наразі недоступне, обмежте права користувачів із роллю співавтора і вище, перевірте журнали на наявність підозрілої активності та розгляньте можливість тимчасового вимкнення плагіна до усунення проблеми.