Уразливість Stored Cross-Site Scripting у плагіні Ziteboard для WordPress
Плагін Ziteboard для WordPress до версії 2.9.9 містить Stored XSS через шорткод 'ziteboard'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.51%
- Активно використовується
- немає в KEV
- Продукт
- ziteboard
Що відомо
Плагін Ziteboard Online Whiteboard для WordPress версій до 2.9.9 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених даних у шорткоді 'ziteboard'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим плагіном Ziteboard повинні розглянути ризики, особливо якщо надають доступ користувачам із правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ziteboard від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, уникати надання доступу рівня контриб’ютора і вище неперевіреним особам, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, слід мінімізувати експозицію та контролювати введення даних у шорткодах.