Вразливість Stored XSS у плагіні JSON API User для WordPress
Вразливість Stored XSS у плагіні JSON API User для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через API post_comment.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JSON API User для WordPress до версії 4.1.0 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'content' у API post_comment. Недостатня санітизація введення дозволяє автентифікованим користувачам з рівнем доступу підписника та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Для ІТ-операторів це означає потенційні атаки на клієнтів, компрометацію сесій та можливі порушення політик безпеки. Власники інфраструктури повинні врахувати ризики впливу на репутацію та безперервність бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API post_comment, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також провести аудит прав користувачів і мінімізувати кількість користувачів з правами, що дозволяють коментувати без модерації.