Уразливість Stored XSS у плагіні WP Hello Bar для WordPress
Виявлено Stored XSS у плагіні WP Hello Bar для WordPress через параметри digit_one і digit_two. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Hello Bar для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'digit_one' та 'digit_two' у версіях до 1.02 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при завантаженні сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів і цілісності вебсайту. Адміністратори ризикують компрометацією облікових записів та порушенням роботи сайту, що може вплинути на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Hello Bar від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.