Вразливість Stored XSS у плагіні Wikilookup для WordPress
Вразливість Stored XSS у плагіні Wikilookup для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wikilookup для WordPress до версії 1.1.5 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Popup Width'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, що можуть виконуватися у браузерах інших користувачів, підвищуючи ризик компрометації даних та безпеки сайту. Вона актуальна лише для мультисайтових інсталяцій WordPress або при вимкненому параметрі unfiltered_html, що обмежує потенційний вплив, але вимагає уваги від власників таких систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wikilookup від розробника та застосувати їх за наявності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або при вимкненому unfiltered_html.