Уразливість Stored XSS у плагіні WP Allowed Hosts для WordPress
Виявлено Stored XSS у WP Allowed Hosts плагіні WordPress до версії 1.0.8, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Allowed Hosts для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через параметр 'allowed-hosts' у версіях до 1.0.8 включно. Уразливість дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсів. Зловмисники з правами адміністратора можуть використовувати це для компрометації даних або подальших атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Allowed Hosts від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ адміністративних користувачів, перегляньте журнали на предмет підозрілої активності, а також мінімізуйте використання мультисайтових інсталяцій або увімкніть фільтрацію HTML для зниження ризику.