Уразливість Stored XSS у плагіні League of Legends Shortcodes для WordPress
Плагін League of Legends Shortcodes для WordPress має уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.84%
- Активно використовується
- немає в KEV
- Продукт
- league of legends shortcodes
Що відомо
Плагін League of Legends Shortcodes для WordPress версій до 1.0.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів шорткодів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики для безпеки користувачів і репутації ресурсу, особливо якщо доступ до редагування контенту мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.