Уразливість XSS у wpDiscuz до версії 7.6.47
Виявлено XSS у плагіні wpDiscuz до 7.6.47, що дозволяє впроваджувати шкідливий код через вкладення. Рекомендується оновлення для захисту WordPress.
- CVSS
- 2.1 LOW
- EPSS
- 5.72%
- Активно використовується
- немає в KEV
- Продукт
- wpdiscuz
Що відомо
У плагіні wpDiscuz до версії 7.6.47 виявлено уразливість міжсайтового скриптингу (XSS), що дозволяє зловмисникам впроваджувати шкідливий код через необроблені URL вкладень у HTML-виводі. Це можливо завдяки експлуатації класу WpdiscuzHelperUpload, що може призвести до виконання JavaScript у контексті користувачів WordPress, які переглядають коментарі.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном wpDiscuz ця уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або поширення шкідливого коду серед відвідувачів. Хоча рівень загрози оцінено як низький, експлуатація XSS може вплинути на довіру користувачів і безпеку платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpDiscuz та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити можливість завантаження вкладень і ретельно контролювати журнали активності на предмет підозрілих дій. Також варто розглянути застосування додаткових засобів захисту від XSS, таких як веб-фаєрволи.