Уразливість Stored XSS у плагіні White Label CMS для WordPress
Stored XSS у плагіні White Label CMS (до версії 2.7.12) дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін White Label CMS для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 2.7.12 включно. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до заражених сторінок.
Бізнес-вплив
Уразливість впливає на багатосайтові інсталяції WordPress та ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Це створює ризики для безпеки веб-ресурсів та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна White Label CMS та встановити останні версії, якщо вони доступні. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, особливо для адміністраторів, та перегляньте журнали доступу на предмет підозрілої активності. Також варто зменшити експозицію багатосайтових інсталяцій і налаштувань unfiltered_html.