Уразливість Stored XSS у плагіні Broadstreet для WordPress
Виявлено Stored XSS у плагіні Broadstreet для WordPress до версії 1.53.1, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadstreet для WordPress до версії 1.53.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до заражених сторінок.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих скриптів у контексті сайту, що загрожує безпеці користувачів і цілісності даних. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Це може призвести до компрометації облікових записів або викрадення сесій.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Broadstreet і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації уразливості та зменшити експозицію вразливих систем. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.