Уразливість XSS у плагіні WordPress Tag Groups до версії 2.2.0
Плагін WordPress Tag Groups до 2.2.0 має XSS-вразливість, що дозволяє виконувати довільний JavaScript користувачам з правами редактора. Оновіть плагін для захисту сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Tag Groups до версії 2.2.0 має вразливість, що дозволяє неавторизованим зловмисникам виконувати довільний JavaScript у браузері користувачів з правами редагування сторінок. Це відбувається через недостатнє екранування AJAX-параметра, який відображається у відповіді з HTML-контентом.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду у браузерах користувачів з роллю редактора або вище, що може спричинити компрометацію облікових записів, викрадення сесій або інші атаки на веб-сайт. Це створює ризики для безпеки контенту та цілісності сайту на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tag Groups до останньої версії, де ця вразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до ролей з правами редагування сторінок, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції сайту. Також варто регулярно перевіряти оновлення від розробника плагіна.