Уразливість Stored XSS у плагіні LatePoint для WordPress
Плагін LatePoint для WordPress має Stored XSS у версіях до 5.1.94, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'service[name]' у версіях до 5.1.94 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність даних. Адміністратори можуть бути використані для впровадження шкідливого коду, що негативно впливає на довіру до сервісу та може спричинити витік інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LatePoint і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права доступу адміністратора, перевірте журнали на наявність підозрілої активності, а також розгляньте можливість тимчасового відключення плагіна на мультисайтових установках або там, де вимкнено unfiltered_html. Загалом, слід зменшити експозицію вразливих параметрів і посилити контроль введення даних.