Уразливість Stored XSS у плагіні Garden Gnome Package для WordPress
Збережений XSS у плагіні Garden Gnome Package (до версії 2.2.8) дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до 2.2.9 для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.06%
- Активно використовується
- немає в KEV
- Продукт
- garden gnome package
Що відомо
Плагін Garden Gnome Package для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ggpkg' у версіях до 2.2.8 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача, що створює ризики для безпеки веб-сайту та довіри користувачів. Власники інфраструктури повинні врахувати можливі наслідки для цілісності та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Garden Gnome Package до версії 2.2.9 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.