Вразливість Stored XSS у плагіні GiveWP для WordPress
Вразливість Stored XSS у GiveWP до версії 4.5.0 дозволяє впроваджувати шкідливі скрипти через нотатки донорів. Оновіть плагін для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.83%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр нотаток донорів у версіях до 4.5.0 включно. Атакуючі з рівнем доступу працівника GiveWP можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів або викрадення сесій. Для власників сайтів на WordPress із встановленим GiveWP це створює ризик порушення безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GiveWP до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ користувачів із рівнем працівника та вище, перевірте журнали на ознаки експлуатації, а також підвищте обізнаність адміністраторів щодо відвідування потенційно небезпечних сторінок.