Вразливість Stored XSS у плагіні Lockme OAuth2 для WordPress
Вразливість Stored XSS у плагіні Lockme OAuth2 calendars для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти через налаштування. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lockme OAuth2 calendars для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію налаштувань, що дозволяє адміністраторам впроваджувати шкідливі скрипти на сторінці налаштувань. Уразливість впливає на кілька полів, включно з App ID та App Secret.
Бізнес-вплив
Ця вразливість може дозволити адміністраторам окремих сайтів у мультисайтових інсталяціях WordPress виконувати довільний JavaScript, що може вплинути на інших користувачів і порушити безпеку системи. Це підвищує ризик компрометації облікових записів та викрадення сесій, що негативно впливає на довіру користувачів і стабільність інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lockme OAuth2 calendars від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.