Вразливість Stored XSS у плагіні Webmention для WordPress до версії 5.8.0
Вразливість Stored XSS у плагіні Webmention для WordPress дозволяє неавторизованим атакам впроваджувати скрипти, що виконуються при редагуванні коментарів адміністратором.
- CVSS
- 7.2 HIGH
- EPSS
- 14.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Webmention для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію метаданих автора 'avatar' та 'url'. Уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті екрана редагування коментаря користувачами з правами модератора або адміністратора.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів адміністраторів або модераторів, що відкриває шлях до подальших атак на сайт або інфраструктуру. Впроваджені скрипти можуть викрадати сесійні дані або змінювати вміст сторінок, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Webmention до останньої версії, що містить виправлення. Якщо оновлення недоступне, слід обмежити доступ до REST endpoint, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних. Пріоритетно перевірити права доступу користувачів та посилити моніторинг безпеки.