Уразливість Stored XSS у плагіні Spectra для WordPress
Плагін Spectra для WordPress має уразливість Stored XSS у віджеті 'Team', що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит доступів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Активно використовується
- немає в KEV
- Продукт
- spectra
Що відомо
Плагін Spectra – WordPress Gutenberg Blocks має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет 'Team' у версіях до 2.16.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та репутаційних втрат. Особливо це актуально для сайтів з кількома користувачами, де доступ до редагування мають різні ролі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Spectra від розробника Brainstormforce та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит активних користувачів з роллю контриб'ютора і вище, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути впровадження додаткових засобів фільтрації введених даних.