Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress
Виявлено Stored XSS у WP Crowdfunding плагіні WordPress до версії 2.1.11. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.56%
- Активно використовується
- немає в KEV
- Продукт
- wp crowdfunding
Що відомо
Плагін WP Crowdfunding для WordPress у версіях до 2.1.11 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді wpcf_donate. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших шкідливих дій, впливаючи на довіру користувачів і безпеку даних. Власники сайтів на WordPress із встановленим WP Crowdfunding повинні врахувати ризики, особливо якщо надають доступ користувачам із правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Crowdfunding від розробника Themeum і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення функції wpcf_donate, якщо це можливо.