Вразливість Stored XSS у плагіні Ivory Search для WordPress
Вразливість Stored XSS у плагіні Ivory Search для WordPress до версії 5.5.13 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ivory Search для WordPress до версії 5.5.13 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Це дозволяє аутентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до уражених сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного JavaScript-коду в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Особливо це актуально для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори ризикують компрометацією облікових записів та порушенням роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ivory Search та встановити їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань лише довіреним користувачам, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сайтів. Також варто контролювати налаштування unfiltered_html у мультисайтових інсталяціях.