Уразливість XSS у плагіні All-in-One WP Migration для WordPress
Вразливість Stored XSS у плагіні All-in-One WP Migration WordPress до версії 7.97. Рекомендації щодо безпеки для адміністраторів мультисайтів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін All-in-One WP Migration для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу в функції імпорту у версіях до 7.97 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні врахувати потенційні ризики компрометації та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту, переглянути журнали на предмет підозрілої активності та знизити експозицію вразливих інсталяцій. Важливо також контролювати права користувачів та забезпечити належну фільтрацію введених даних.