Уразливість у JQuery Accordion Menu Widget дозволяє зберігання XSS-скриптів
Виявлено Stored XSS у плагіні JQuery Accordion Menu Widget (до версії 3.1.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.71%
- Активно використовується
- немає в KEV
- Продукт
- jquery accordion menu widget
Що відомо
Плагін JQuery Accordion Menu Widget для WordPress версій до 3.1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'dcwp-jquery-accordion'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах WordPress, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника designchemical та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість введення небезпечних даних. Також варто розглянути використання додаткових засобів захисту веб-додатків.