Уразливість Stored Cross-Site Scripting у плагіні Taskbuilder для WordPress
Stored XSS у плагіні Taskbuilder WordPress до версії 5.0.3 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 16.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Taskbuilder для WordPress версій до 5.0.3 включно має уразливість збереженого XSS через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона актуальна для багатосайтових інсталяцій WordPress та випадків, коли параметр unfiltered_html вимкнено. Це створює потенційну загрозу для безпеки веб-ресурсів, що використовують цей плагін.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Taskbuilder та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративними повноваженнями, перевірити журнали на предмет підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на багатосайтових інсталяціях або там, де unfiltered_html вимкнено.