Уразливість Stored XSS у плагіні APCu Manager WordPress до версії 4.5.0
Вразливість Stored XSS у плагіні APCu Manager WordPress до 4.5.0 дозволяє виконувати шкідливий JavaScript у сесії адміністратора. Оновіть плагін для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 10.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін APCu Manager для WordPress версій до 4.5.0 не екранує ключі кешу APCu перед відображенням у адміністративній панелі, що призводить до вразливості типу Stored Cross-Site Scripting. Зловмисники можуть вставити шкідливий JavaScript, який виконається в сесії адміністратора.
Бізнес-вплив
Ця вразливість дозволяє атакуючому виконувати довільний JavaScript у контексті сесії адміністратора WordPress, що може призвести до викрадення сесій, зміни налаштувань сайту або інших шкідливих дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративного доступу та подальшими атаками на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін APCu Manager до версії 4.5.0 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації та мінімізувати використання незахищених кеш-ключів. Також варто регулярно переглядати оновлення від розробника плагіна та впроваджувати їх якнайшвидше.