Вразливість Stored XSS у плагіні ManageWP Worker для WordPress
Вразливість Stored XSS у плагіні ManageWP Worker (до версії 4.9.31) дозволяє виконувати шкідливі скрипти через HTTP-заголовок 'MWP-Key-Name'.
- CVSS
- 7.2 HIGH
- EPSS
- 18.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ManageWP Worker для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок 'MWP-Key-Name' у версіях до 4.9.31 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні адміністратором сторінки керування плагіном.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду в контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління WordPress. Зловмисники можуть отримати доступ до сесійних даних або змінити налаштування сайту, що негативно впливає на цілісність і доступність вебресурсу. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ManageWP Worker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок керування плагіном, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати адміністративний персонал про потенційні ризики та дотримуватися найкращих практик безпеки при роботі з плагінами WordPress.