Уразливість Stored XSS у плагіні CM Custom Reports для WordPress
Виявлено Stored XSS у плагіні CM Custom Reports для WordPress, що впливає на мультисайтові інсталяції. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CM Custom Reports для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона впливає лише на мультисайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики для своїх багатосайтових середовищ.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сайтів. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.