Уразливість у плагіні Animated Counters для WordPress дозволяє зберігання XSS
Плагін Animated Counters для WordPress містить уразливість збереженого XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.12%
- Активно використовується
- немає в KEV
- Продукт
- animated counters
Що відомо
Плагін Animated Counters для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код у веб-сторінки, що призведе до компрометації користувацьких сесій, викрадення даних або поширення шкідливого ПЗ. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Animated Counters від розробника eralion і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.