Уразливість Stored XSS у плагіні Employee Directory для WordPress
Плагін Employee Directory для WordPress містить Stored XSS у параметрі 'noaccess_msg' до версії 4.5.1. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Employee Directory для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'noaccess_msg' у версіях до 4.5.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого ПЗ. Власники сайтів та ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Employee Directory від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів доступу на наявність підозрілої активності і мінімізувати вплив шляхом обмеження введення та виводу даних. Пріоритетно слід впровадити заходи для зменшення експозиції уразливості.