Уразливість у плагіні Stylish Price List для WordPress дозволяє XSS-атаки
Плагін Stylish Price List до 7.1.12 дозволяє XSS-атаки через недостатню санітизацію налаштувань. Оновіть плагін для безпеки сайту.
- CVSS
- 5.9 MEDIUM
- EPSS
- 22%
- Активно використовується
- немає в KEV
- Продукт
- stylish price list
Що відомо
Плагін Stylish Price List для WordPress версій до 7.1.12 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту. Особливо це актуально для мультисайтових конфігурацій, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Stylish Price List і оновити її до останньої доступної версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна або його функцій, що обробляють налаштування, до виправлення проблеми.