Уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress
Дізнайтеся про уразливість Stored Cross-Site Scripting у плагіні POWR для WordPress, що дозволяє впровадження шкідливих скриптів користувачами з правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.1%
- Активно використовується
- немає в KEV
- Продукт
- powr
Що відомо
Плагін POWR для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'powr-powr-pack' у версіях до 2.1.0 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів. Власники сайтів на WordPress, які використовують плагін POWR, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна POWR від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб'ютора, перегляньте журнали активності на предмет підозрілих дій та мінімізуйте експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна при появі патчів.