Уразливість Stored XSS у плагіні Starbox для WordPress
Виявлено Stored XSS у плагіні Starbox для WordPress до версії 3.4.8. Рекомендовано оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.69%
- Активно використовується
- немає в KEV
- Продукт
- starbox
Що відомо
Плагін Starbox для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування даних у полях Profile Display Name та Social Settings у версіях до 3.4.8 включно. Атакувальники з рівнем доступу підписника та вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризики компрометації облікових записів і довіри користувачів. Власники сайтів на WordPress із плагіном Starbox повинні розглянути можливі наслідки для безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Starbox від розробника squirrly та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом обмеження введення даних у вразливих полях.