Уразливість Stored XSS у плагіні RafflePress для WordPress
Виявлено Stored XSS у плагіні RafflePress для WordPress до версії 1.12.0. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.85%
- Активно використовується
- немає в KEV
- Продукт
- rafflepress
Що відомо
Плагін Giveaways and Contests by RafflePress для WordPress версій до 1.12.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'giframe' у шорткодах 'rafflepress' та 'rafflepress_gutenberg'. Це дозволяє автентифікованим користувачам з рівнем прав contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Адміністратори повинні врахувати цей ризик при управлінні плагінами WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RafflePress від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функціоналу, що використовує уразливі шорткоди.