Вразливість Stored XSS у плагіні Spectra для WordPress
Вразливість Stored XSS у плагіні Spectra WordPress дозволяє впроваджувати шкідливі скрипти через Custom CSS. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.84%
- Активно використовується
- немає в KEV
- Продукт
- spectra
Що відомо
Плагін Spectra для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацького CSS. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що критично для власників вебресурсів на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Spectra до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити та очистити користувацький CSS, а також моніторити журнали на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.