Уразливість Stored XSS у плагіні Extended Random Number Generator для WordPress
Плагін Extended Random Number Generator для WordPress має Stored XSS у мультисайтових інсталяціях через недостатню санітизацію введення. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extended Random Number Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Уразливість стосується всіх версій до 1.1 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки вебресурсів, особливо у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна у мультисайтових інсталяціях.