Вразливість Stored XSS у плагіні Simple Like Page для WordPress
Вразливість Stored XSS у плагіні Simple Like Page дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.59%
- Активно використовується
- немає в KEV
- Продукт
- simple like page
Що відомо
Плагін Simple Like Page для WordPress версій до 1.5.1 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'sfp-page-plugin'. Авторизовані користувачі з рівнем прав не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із правами контриб'ютора або вище впроваджувати шкідливий код, що може призвести до компрометації сайту, викрадення сесій користувачів або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Like Page від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.