Уразливість Stored XSS у плагіні Contextual Related Posts для WordPress
Виявлено Stored XSS у плагіні Contextual Related Posts для WordPress до версії 4.2.1. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contextual Related Posts для WordPress версій до 4.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'other_attributes'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, особливо для сайтів з багатьма редакторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Contextual Related Posts до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та застосувати заходи для зменшення впливу, наприклад, фільтрацію введення.