Уразливість XSS у плагіні Advanced Ads для WordPress до версії 2.0.23
Вразливість XSS у плагіні Advanced Ads для WordPress дозволяє користувачам Contributor впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Ads для WordPress версій до 2.0.23 не очищує параметр шорткоду перед виводом на сторінку, що дозволяє користувачам з роллю Contributor і вище впроваджувати довільні веб-скрипти. Ці скрипти виконуються при перегляді ураженого контенту, включно з користувачами з вищими привілеями.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів з підвищеними правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією облікових записів та потенційними атаками на користувачів і адміністраторів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Advanced Ads до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.