Уразливість Stored XSS у плагіні StreamWeasels Kick Integration для WordPress
Виявлено Stored XSS у плагіні StreamWeasels Kick Integration для WordPress. Оновіть плагін або обмежте доступ для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StreamWeasels Kick Integration для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode sw-kick-embed у версіях до 1.1.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін StreamWeasels Kick Integration до останньої версії, якщо вона доступна, або тимчасово відключити плагін. Перевірте журнали на наявність підозрілих скриптів і обмежте права користувачів до мінімально необхідних. Впровадьте додаткові заходи фільтрації та санітизації введених даних у плагіні.