Вразливість збереженого XSS у плагіні Etsy Shop для WordPress
Stored XSS у плагіні Etsy Shop (до версії 3.0.4) дозволяє впроваджувати скрипти через шорткод 'etsy-shop'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 37.49%
- Активно використовується
- немає в KEV
- Продукт
- etsy shop
Що відомо
Плагін Etsy Shop для WordPress версій до 3.0.4 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'etsy-shop'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів це означає підвищений ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Etsy Shop і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних і переглядати логи на предмет підозрілої активності. Пріоритезуйте оновлення для зниження ризиків.