Уразливість Stored XSS у плагіні Short Comment Filter для WordPress
Виявлено Stored XSS у плагіні Short Comment Filter для WordPress через поле 'Minimum Count'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 29.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Short Comment Filter для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле налаштувань 'Minimum Count' у версіях до 2.2 включно. Це пов’язано з недостатньою санітизацією введених даних та відсутністю екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти на сторінці налаштувань.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінки налаштувань плагіна. Це особливо критично для мультисайтових інсталяцій WordPress або при налаштуванні DISALLOW_UNFILTERED_HTML, де адміністратори не мають можливості використовувати необроблений HTML. Така атака може призвести до компрометації облікових записів та порушення цілісності сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Short Comment Filter та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Також варто регулярно перевіряти конфігурації безпеки WordPress і застосовувати найкращі практики захисту.