Уразливість Stored XSS у плагіні Team Members для WordPress
Плагін Team Members для WordPress має Stored XSS у версіях до 8.7, що загрожує мультисайтовим інсталяціям. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Team Members – Multi Language Supported Team для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 8.7 включно і впливає на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок, що може призвести до компрометації облікових записів або викрадення сесій. Це створює ризики для безпеки веб-сайтів на WordPress, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права адміністратора, перегляньте журнали на предмет підозрілої активності, зменшіть експозицію сайту та пріоритезуйте виправлення цієї уразливості.