Уразливість Stored XSS у плагіні WordPress Infinite Scroll – Ajax Load More (до версії 7.0.1)
Збережений XSS у плагіні WordPress Infinite Scroll – Ajax Load More до версії 7.0.1 впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Infinite Scroll – Ajax Load More містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість впливає на мультисайтові інсталяції та ті, де параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при завантаженні сторінок користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Власникам інфраструктури слід врахувати потенційні ризики для безпеки та цілісності даних у мультисайтових середовищах WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адмінських налаштувань, перевірити налаштування unfiltered_html, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях.