Уразливість Stored Cross-Site Scripting у плагіні WordPress Charts
Плагін WordPress Charts до версії 0.7.0 має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.76%
- Активно використовується
- немає в KEV
- Продукт
- wordpress charts
Що відомо
Плагін WordPress Charts версії до 0.7.0 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'wp_charts'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність контенту. В результаті можливі викрадення сесій, фішинг або інші атаки, що негативно впливають на довіру до ресурсу та його репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress Charts від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити та очистити введені дані, а також моніторити логи на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна до усунення уразливості.