Уразливість Stored XSS у плагіні Custom New User Notification для WordPress
Виявлено Stored XSS у плагіні Custom New User Notification для WordPress до версії 1.2.0. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 28.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom New User Notification для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях плагіна до версії 1.2.0 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінки налаштувань плагіна.
Бізнес-вплив
Ця уразливість дозволяє адміністраторам підсайтів у мультисайтових інсталяціях WordPress впроваджувати шкідливий код, що може вплинути на супер-адміністраторів та інші облікові записи з високими привілеями. Це створює ризик компрометації облікових записів, витоку даних або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки налаштувань плагіна, провести аудит логів на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно переглядати права доступу та мінімізувати кількість адміністраторів.