Уразливість Stored XSS у плагіні html filter and csv-file search для WordPress
Виявлено Stored XSS у плагіні html filter and csv-file search для WordPress до версії 2.7. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.1%
- Активно використовується
- немає в KEV
- Продукт
- html filter and csv-file search
Що відомо
Плагін html filter and csv-file search для WordPress версій до 2.7 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'csvsearch'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. ІТ-операторам слід враховувати цю загрозу при управлінні плагінами та контролі доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника jonashjalmarsson та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, не надаючи рівень контриб'ютора та вище неперевіреним особам. Також варто провести аудит логів на предмет підозрілої активності, зменшити експозицію плагіна та пріоритезувати виправлення цієї уразливості у планах безпеки.