Уразливість Stored XSS у плагіні Real Estate Pro для WordPress
Виявлено Stored XSS у плагіні Real Estate Pro для WordPress (до версії 1.0.9), що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Real Estate Pro для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.0.9 включно та впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами адміністратора або вище впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень ризику, але потребує уваги для захисту мультисайтових WordPress-інсталяцій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Real Estate Pro від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративних налаштувань, перевірте конфігурацію unfiltered_html і розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Також варто провести аудит журналів доступу на предмет підозрілої активності та підвищити моніторинг безпеки.