Уразливість Stored XSS у плагіні Live updates from Excel для WordPress
Виявлено Stored XSS у плагіні Live updates from Excel (до версії 2.3.2). Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.55%
- Активно використовується
- немає в KEV
- Продукт
- live updates from excel
Що відомо
Плагін Live updates from Excel для WordPress версій до 2.3.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'ipushpull_page'. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при відкритті сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні врахувати потенційний ризик для безпеки вебресурсів, особливо якщо плагін використовується на сайтах з великою кількістю користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.