Уразливість Stored XSS у плагіні Accordion для WordPress
Stored XSS у плагіні Accordion для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.36%
- Активно використовується
- немає в KEV
- Продукт
- accordion
Що відомо
Плагін Accordion для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'tcpaccordion' у версіях до 2.6 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак через веб-інтерфейс. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та порушень безпеки даних, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Accordion від розробника themepoints та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.