Уразливість у плагіні Awesome Weather Widget для WordPress
Виявлено уразливість Stored XSS у плагіні Awesome Weather Widget для WordPress версій до 3.0.2, що дозволяє впроваджувати шкідливі скрипти через шорткод.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.24%
- Активно використовується
- немає в KEV
- Продукт
- awesome weather widget
Що відомо
Плагін Awesome Weather Widget для WordPress версій до 3.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'awesome-weather'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах WordPress, що використовують цей плагін, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Це може призвести до крадіжки сесій, фішингу або інших атак, що негативно впливають на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.