Вразливість Stored XSS у плагіні Display custom fields in the frontend для WordPress
Вразливість Stored XSS у плагіні Display custom fields in the frontend для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.12%
- Активно використовується
- немає в KEV
- Продукт
- display custom fields in the frontend - post and user profile fields
Що відомо
Плагін Display custom fields in the frontend – Post and User Profile Fields для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем даних у шорткодах і метаданих постів. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких акаунтів та зниження довіри до ресурсу. Вразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника vegacorp і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити публічний доступ до функцій плагіна. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.