Уразливість Stored XSS у Widgets for Google Reviews для WordPress
Плагін Widgets for Google Reviews для WordPress має Stored XSS у версіях до 13.3, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widgets for Google Reviews для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 13.3 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами редактора і вище впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на веб-сайт. Власники мультисайтових інсталяцій WordPress повинні звернути увагу на цю проблему, особливо якщо unfiltered_html вимкнено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Widgets for Google Reviews і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, перевірити налаштування unfiltered_html, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях.