Уразливість збереженого XSS у плагіні Horizontal scrolling announcement для WordPress
Уразливість Stored XSS у плагіні WordPress Horizontal scrolling announcement дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.08%
- Активно використовується
- немає в KEV
- Продукт
- horizontal scrolling announcement
Що відомо
Плагін Horizontal scrolling announcement для WordPress версій до 9.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'horizontal-scrolling'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкривають уражені сторінки, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані, а також моніторити журнали безпеки на наявність підозрілої активності. Важливо також розглянути тимчасове відключення плагіна для зниження ризику.