Уразливість Stored XSS у плагіні Meks Smart Social Widget для WordPress
Виявлено Stored XSS у плагіні Meks Smart Social Widget (до версії 1.6.3) для WordPress, що дозволяє адміністраторам впроваджувати шкідливі скрипти на багатосайтових установках.
- CVSS
- 4.4 MEDIUM
- EPSS
- 22.65%
- Активно використовується
- немає в KEV
- Продукт
- meks smart social widget
Що відомо
Плагін Meks Smart Social Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 1.6.3 включно через недостатню санітизацію вводу та екранування виводу. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.
Бізнес-вплив
Ця уразливість впливає на багатосайтові установки WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Вразливість має середній рівень критичності (CVSS 4.4), тому її слід враховувати при управлінні безпекою CMS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника mekshq та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, перевірити журнали на ознаки експлуатації та мінімізувати ризики шляхом зменшення прав користувачів. Також варто контролювати параметр unfiltered_html і розглянути можливість його увімкнення, якщо це безпечно.