Вразливість Stored XSS у плагіні Slimstat Analytics для WordPress
Вразливість Stored XSS у плагіні Slimstat Analytics (до версії 5.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'slimstat'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 44.05%
- Активно використовується
- немає в KEV
- Продукт
- slimstat analytics
Що відомо
Плагін Slimstat Analytics для WordPress до версії 5.0.9 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'slimstat'. Це дозволяє автентифікованим користувачам з правами не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та можливі репутаційні втрати, особливо якщо на сайті є кілька користувачів з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slimstat Analytics від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.