Уразливість Stored XSS у WPvivid Backup for MainWP для WordPress
WPvivid Backup for MainWP має уразливість Stored XSS у версіях до 0.9.33, що впливає на мультисайтові інсталяції WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPvivid Backup for MainWP для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 0.9.33 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових даних, викрадення сесій або інших атак на користувачів та адміністраторів сайту. Вразливість має середній рівень ризику (CVSS 4.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPvivid Backup for MainWP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Загалом, слід зменшити експозицію вразливих компонентів і контролювати права користувачів.