Уразливість Stored XSS у плагіні Institute Management для WordPress
Уразливість Stored XSS у плагіні Institute Management для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Institute Management для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Enquiry Form Title' у версіях до 5.5 включно. Уразливість виникає через недостатню санітизацію вводу та екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, які виконуються при доступі користувачів до уражених сторінок. Це створює ризики компрометації даних та порушення роботи багатосайтових інсталяцій WordPress, особливо там, де вимкнено unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Institute Management від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих систем.