Уразливість збереженого XSS у плагіні wpForo Forum для WordPress
Виявлено уразливість збереженого XSS у плагіні wpForo Forum для WordPress до версії 3.1.1. Рекомендується оновлення та посилення безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін wpForo Forum для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле профілю 'location' у версіях до 3.1.1 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та може спричинити компрометацію облікових записів або поширення шкідливого коду. Власники сайтів на WordPress із встановленим плагіном wpForo Forum повинні розглянути ризики, особливо якщо на сайті є користувачі з правами підписника і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpForo Forum від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника і вище, провести аудит введених даних у поле 'location', а також посилити моніторинг журналів безпеки на предмет підозрілої активності. Загалом, варто мінімізувати експозицію вразливих компонентів і регулярно перевіряти безпеку сайту.