Уразливість Stored XSS у плагіні Drop Shadow Boxes для WordPress
Stored XSS у плагіні Drop Shadow Boxes для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Перевірте оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 42.43%
- Активно використовується
- немає в KEV
- Продукт
- drop shadow boxes
Що відомо
Плагін Drop Shadow Boxes для WordPress версій до 1.7.13 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача в шорткоді 'dropshadowbox'. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні враховувати ризики для безпеки вебсайтів на базі WordPress із встановленим цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Drop Shadow Boxes від розробника stevenhenty та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.