Уразливість Stored XSS у плагіні TP2WP Importer для WordPress
Виявлено Stored XSS у плагіні TP2WP Importer для WordPress через поле 'Watched domains'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TP2WP Importer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Watched domains' на сторінці налаштувань імпорту вкладень у версіях до 1.1 включно. Це пов’язано з недостатньою санітизацією введених даних і відсутністю правильного екранування при відображенні доменів.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами адміністратора або вище впроваджувати довільні веб-скрипти, які виконуватимуться при відкритті сторінки налаштувань імпорту вкладень. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін TP2WP Importer до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до сторінки налаштувань імпорту вкладень лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та застосуйте загальні заходи безпеки для зменшення ризиків XSS-атак.