Вразливість Stored Cross-Site Scripting у плагіні WPLegalPages для WordPress
Вразливість Stored XSS у WPLegalPages до версії 2.9.2 дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через shortcode 'wplegalpage'.
- CVSS
- 5.5 MEDIUM
- EPSS
- 36.71%
- Активно використовується
- немає в KEV
- Продукт
- wplegalpages
Що відомо
Плагін WPLegalPages для WordPress версій до 2.9.2 включно містить уразливість Stored Cross-Site Scripting через shortcode 'wplegalpage' через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з правами автора і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінки.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники сайтів і ІТ-оператори повинні враховувати ризики впливу на довіру користувачів і цілісність веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPLegalPages від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.