Уразливість Stored XSS у плагіні Responsive Header для WordPress
Виявлено Stored XSS у плагіні Responsive Header для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та обмежити права.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Responsive Header для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях плагіна. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено фільтрацію HTML. Зловмисники з правами адміністратора можуть впроваджувати код, що загрожує безпеці користувачів і цілісності сайту. Вразливість має середній рівень ризику, тому важливо своєчасно реагувати для зменшення потенційних наслідків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Responsive Header та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити журнали на предмет підозрілої активності, а також зменшити експозицію мультисайтових установок і контролювати використання параметра unfiltered_html.