Уразливість у плагіні Testimonial Slider Shortcode для WordPress
Уразливість XSS у плагіні Testimonial Slider Shortcode дозволяє користувачам з низькими правами атакувати адміністраторів. Рекомендується оновити плагін.
- CVSS
- 5.4 MEDIUM
- EPSS
- 33.02%
- Активно використовується
- немає в KEV
- Продукт
- testimonial slider shortcode
Що відомо
Плагін Testimonial Slider Shortcode для WordPress версії до 1.1.9 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку. Це дозволяє користувачам з роллю не вище контриб'ютора виконувати атаки типу Stored Cross-Site Scripting (XSS), що може вплинути на користувачів з вищими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що ставить під загрозу безпеку сайту на базі WordPress. Зловмисники можуть впроваджувати шкідливий код, що впливає на довіру користувачів і цілісність даних. Це створює ризики для бізнесу, пов’язані з репутацією та безперебійною роботою вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Testimonial Slider Shortcode до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення безпеки від розробника.