Уразливість у плагіні Memberlite Shortcodes для WordPress дозволяє XSS-атаки
Плагін Memberlite Shortcodes до 1.3.9 дозволяє XSS-атаки користувачам з роллю контриб'ютора. Оновіть плагін для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 36.68%
- Активно використовується
- немає в KEV
- Продукт
- memberlite shortcodes
Що відомо
Плагін Memberlite Shortcodes для WordPress версій до 1.3.9 не перевіряє та не екранує деякі атрибути шорткодів перед виводом, що дозволяє користувачам з роллю не вище контриб'ютора виконувати збережені XSS-атаки. Це може становити загрозу для користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку облікових записів з високими правами та цілісність вебресурсу. Це може призвести до компрометації адміністративних функцій, витоку даних або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Memberlite Shortcodes до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення даних користувачів. Також варто регулярно переглядати оновлення від розробника плагіна.