Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress
SiteOrigin Widgets Bundle до 1.58.3 містить Stored XSS через onclick, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.92%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting через параметр onclick у версіях до 1.58.3 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle і встановити останні версії, які містять виправлення. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив через зменшення доступу до функцій плагіна. Пріоритетність заходів має відповідати рівню ризику CVSS 6.4.