Уразливість Stored XSS у плагіні Blackhole for Bad Bots для WordPress
Виявлено Stored XSS у плагіні Blackhole for Bad Bots для WordPress до версії 3.8. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 23.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Blackhole for Bad Bots для WordPress версій до 3.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок User-Agent. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді адміністративної сторінки логів.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду в контексті браузера адміністратора сайту, що ставить під загрозу безпеку управління сайтом і може призвести до компрометації облікових записів або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як високого рівня і вживати заходів для її усунення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Blackhole for Bad Bots від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілих дій і розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації та екранування HTTP-заголовків.