Уразливість Stored XSS у плагіні Shareaholic для WordPress
Плагін Shareaholic для WordPress до версії 9.7.8 має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.55%
- Активно використовується
- немає в KEV
- Продукт
- shareaholic
Що відомо
Плагін Shareaholic для WordPress версій до 9.7.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'shareaholic'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Важливо оцінити рівень доступу користувачів та потенційний вплив на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shareaholic від розробника і застосувати їх у першу чергу. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати заходи зменшення впливу уразливостей.