Уразливість Lana Shortcodes WordPress плагіна дозволяє зберігання XSS
Lana Shortcodes плагін WordPress до 1.2.0 має уразливість Stored XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Оновіть плагін для захисту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 39.03%
- Активно використовується
- немає в KEV
- Продукт
- lana shortcodes
Що відомо
Плагін Lana Shortcodes для WordPress версій до 1.2.0 не перевіряє та не екранує деякі атрибути шорткодів перед виводом на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що підвищує ризики компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати шкоди репутації та втрати довіри клієнтів через потенційні атаки XSS.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Lana Shortcodes до версії 1.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, особливо ролі «співавтор» і вище, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.