Вразливість Stored XSS у плагіні wpDiscuz для WordPress
Вразливість Stored XSS у плагіні wpDiscuz (до версії 7.6.56) дозволяє впроваджувати шкідливі скрипти через поле 'Website' гостя-коментатора.
- CVSS
- 7.2 HIGH
- EPSS
- 21.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Comments – wpDiscuz для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Website' гостя-коментатора у версіях до 7.6.56 включно. Це пов’язано з недостатнім екрануванням вихідних даних у функції getCommentAuthor(), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, підвищуючи ризик крадіжки сесій, фішингу або інших атак. Це створює загрозу для безпеки вебсайту та довіри користувачів, особливо для сайтів із великою кількістю коментарів від гостей.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wpDiscuz та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість введення URL гостями або застосувати додаткові засоби фільтрації та екранування введених даних. Також варто переглянути журнали на предмет підозрілої активності та підвищити моніторинг безпеки сайту.