Уразливість у плагіні Simple Posts Ticker для WordPress дозволяє XSS-атаки
Плагін Simple Posts Ticker до 1.1.6 має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.97%
- Активно використовується
- немає в KEV
- Продукт
- simple posts ticker
Що відомо
Плагін Simple Posts Ticker для WordPress версій до 1.1.6 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку, що може дозволити користувачам з роллю «співавтор» і вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress із встановленим плагіном Simple Posts Ticker повинні врахувати можливі наслідки для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Posts Ticker до версії 1.1.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.