Уразливість збереженого XSS у плагіні Theme Blvd Shortcodes для WordPress
Виявлено Stored XSS у плагіні Theme Blvd Shortcodes для WordPress версій до 1.6.8. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.39%
- Активно використовується
- немає в KEV
- Продукт
- theme blvd shortcodes
Що відомо
Плагін Theme Blvd Shortcodes для WordPress версій до 1.6.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Важливо оцінити вплив на інфраструктуру та пріоритезувати оновлення або інші заходи захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Theme Blvd Shortcodes від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на ознаки експлуатації, а також зменшити експозицію сайту шляхом додаткових заходів захисту, таких як веб-фаєрволи.