Уразливість Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress
Виявлено Stored XSS у плагіні WP Meteor Website Speed Optimization для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Meteor Website Speed Optimization для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування вмісту плейсхолдеру 'WPMETEOR[N]WPMETEOR' у функції 'frontend_rewrite' у версіях до 3.4.16 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації безпеки вебсайту, включно з викраденням сесій користувачів, зміною контенту або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі репутаційні збитки. ІТ-операторам слід враховувати цей ризик при управлінні плагінами та безпекою вебінфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Meteor Website Speed Optimization та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій, що використовують уразливий плейсхолдер, та провести аудит логів на предмет підозрілої активності. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг безпеки.