Уразливість Stored XSS у плагіні Smart Docs для WordPress
Виявлено Stored XSS у плагіні Smart Docs для WordPress у версіях до 1.1.1, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 10.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart Docs для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.1.1 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Вразливість має середній рівень критичності, але потребує уваги в мультисайтових середовищах.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Smart Docs від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна у мультисайтових інсталяціях або там, де unfiltered_html вимкнено.