Уразливість Stored XSS у плагіні Private WP suite для WordPress
Stored XSS у плагіні Private WP suite (до 0.4.1) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових WordPress інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 21.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Private WP suite для WordPress версій до 0.4.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Exceptions'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при доступі користувачів до уражених сторінок. Уразливість впливає лише на мультисайтові інсталяції та ті, де вимкнено unfiltered_html.
Бізнес-вплив
Для власників мультисайтових інсталяцій WordPress із плагіном Private WP suite існує ризик виконання шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Оскільки уразливість вимагає прав адміністратора, важливо контролювати доступ та моніторити активність адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Private WP suite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторам, активувати фільтрацію HTML, а також переглянути логи на предмет підозрілої активності. Важливо також оцінити необхідність використання мультисайтової конфігурації та за можливості зменшити експозицію вразливих компонентів.