Уразливість Stored XSS у плагіні WP Content Permission для WordPress
Виявлено Stored XSS у плагіні WP Content Permission для WordPress через параметр 'ohmem-message'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 18.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Content Permission для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ohmem-message' у версіях до 1.2 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів, особливо якщо адміністратори не дотримуються політик безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Content Permission від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто впровадити додаткові механізми фільтрації введених даних.