Уразливість Stored XSS у плагіні Gutenverse для WordPress (до версії 3.8.0)
Stored XSS у плагіні Gutenverse WordPress дозволяє редакторам впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gutenverse для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість дозволяє користувачам з правами редактора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів на сайтах, що працюють у мультисайтовому режимі або де вимкнено unfiltered_html. Це створює ризики компрометації даних користувачів, викрадення сесій або інших атак, що впливають на довіру до вебресурсу та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Gutenverse і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче редактора, перевірити налаштування unfiltered_html, зменшити експозицію мультисайтових інсталяцій, а також моніторити журнали безпеки на наявність підозрілої активності.