Уразливість Stored XSS у плагіні Viet Contact для WordPress
Виявлено Stored XSS у плагіні Viet Contact для WordPress до версії 1.3.2, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Viet Contact для WordPress версій до 1.3.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або там, де опція unfiltered_html вимкнена. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що ставить під загрозу безпеку користувачів та цілісність сайту. Це може спричинити компрометацію даних або порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Viet Contact та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих сайтів. Важливо також контролювати налаштування unfiltered_html та забезпечити належну санітизацію введених даних.