Уразливість Stored XSS у плагіні myCred для WordPress
Плагін myCred для WordPress має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.7%
- Активно використовується
- немає в KEV
- Продукт
- mycred
Що відомо
Плагін myCred для WordPress і WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду mycred_link. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні атаки на користувачів, втрату репутації та можливі порушення безпеки. Вразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна myCred від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих функцій. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.