Уразливість Skype Legacy Buttons у WordPress дозволяє зберігання XSS
Виявлено уразливість збереженого XSS у плагіні Skype Legacy Buttons для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'skype-status'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.97%
- Активно використовується
- немає в KEV
- Продукт
- skype legacy buttons
Що відомо
Плагін Skype Legacy Buttons для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'skype-status' у версіях до 3.1 включно. Атакуючі з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress із цим плагіном повинні розглянути ризики для своєї інфраструктури та користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Skype Legacy Buttons від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.