Вразливість збереженого XSS у плагіні WP-Matomo Integration для WordPress
Вразливість Stored XSS у плагіні WP-Matomo Integration для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.28%
- Активно використовується
- немає в KEV
- Продукт
- connect matomo
Що відомо
Плагін WP-Matomo Integration (WP-Piwik) для WordPress версій до 1.0.28 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wp-piwik'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP-Matomo Integration і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.