Уразливість Stored XSS у плагіні WP Latest Posts для WordPress (до версії 5.0.11)
Вразливість Stored XSS у плагіні WP Latest Posts для WordPress дозволяє впроваджувати шкідливі скрипти через зображення. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Latest Posts для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибутів src у зображеннях у вмісті постів. Атакуючі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із авторським доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та зниження довіри користувачів до сайту. Власникам інфраструктури слід врахувати потенційний вплив на безпеку вебресурсів і репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Latest Posts від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.