Уразливість Stored XSS у плагіні Custom Fields Shortcode для WordPress
Плагін Custom Fields Shortcode для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.85%
- Активно використовується
- немає в KEV
- Продукт
- custom fields shortcode
Що відомо
Плагін Custom Fields Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування користувацьких метаданих. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що підвищує ризики компрометації сайту. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати втрат довіри користувачів та потенційних фінансових збитків через атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризиків.