Уразливість Stored XSS у плагіні myLinksDump для WordPress
Stored XSS у плагіні myLinksDump WordPress до версії 1.6 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 13.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін myLinksDump для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link_title' у версіях до 1.6 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризики компрометації облікових записів та викрадення сесій. Вона актуальна для мультисайтових інсталяцій WordPress та випадків, коли параметр unfiltered_html вимкнено. ІТ-оператори повинні врахувати потенційний вплив на безпеку веб-ресурсів і користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна myLinksDump від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та зменшити експозицію вразливих сайтів.