Уразливість Stored XSS у плагіні ProfileGrid для WordPress
Виявлено Stored XSS у ProfileGrid для WordPress через недостатню санітизацію pm_author_message. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfileGrid для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'pm_author_message' у функції pm_send_message_to_author у версіях до 5.9.9.2 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів і порушення цілісності вебресурсу, що може призвести до втрати довіри користувачів та додаткових витрат на відновлення.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ProfileGrid до останньої версії, де уразливість частково виправлена, або перевірити наявність офіційних патчів від розробника. Також слід обмежити права користувачів, провести аудит журналів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення та виведення даних.