Уразливість Stored XSS у плагіні General Options для WordPress до версії 1.1.0
Виявлено Stored XSS у плагіні General Options для WordPress до версії 1.1.0, що дозволяє адміністраторам впроваджувати шкідливі скрипти в адмінпанель.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін General Options для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку поля Contact Number. Це дозволяє адміністраторам зловмисно вставляти скрипти, які виконуються при відвідуванні сторінки налаштувань.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти у адмінпанель WordPress, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це підвищує ризик внутрішніх атак та порушення цілісності системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін General Options до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адмінпанелі лише довіреним користувачам, перевірити журнали на наявність підозрілої активності та ретельно контролювати введені дані. Також варто регулярно переглядати оновлення від розробника плагіна.