Уразливість Stored XSS у плагіні Private Comment для WordPress
Stored XSS у плагіні Private Comment WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Оновіть плагін та перевірте налаштування безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Private Comment для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через налаштування 'Label text' у версіях до 0.0.4 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна для мультисайтових інсталяцій WordPress або там, де вимкнено фільтрацію unfiltered_html. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та доступами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Private Comment до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів з рівнем адміністратора, перевірте налаштування unfiltered_html, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих інсталяцій.