Вразливість Stored XSS у плагіні LatePoint для WordPress (до версії 5.5.0)
Вразливість Stored XSS у плагіні LatePoint для WordPress дозволяє впроваджувати шкідливі скрипти через профіль клієнта. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вхідних даних у профілі клієнта. Атакуючі з рівнем доступу клієнта можуть впроваджувати шкідливі скрипти, які виконуються в браузері адміністратора при перегляді шаблонів сповіщень.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами клієнта впроваджувати довготривалі скрипти, що можуть викликати крадіжку сесій, зміну даних або інші атаки від імені адміністратора. Це підвищує ризик компрометації адміністративної панелі та впливає на безпеку веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LatePoint до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ клієнтів, перевірити журнали на підозрілі дії та розглянути тимчасове відключення функцій, що використовують змінні клієнта у шаблонах сповіщень. Загалом, слід регулярно перевіряти оновлення від розробника та впроваджувати заходи з мінімізації ризиків.