Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress
Stored XSS у плагіні SiteOrigin Widgets Bundle (до версії 1.58.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.74%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибута features у версіях до 1.58.2 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати конфіденційної інформації. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою веб-сайтів на WordPress.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна SiteOrigin Widgets Bundle і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів, особливо тих, хто має доступ рівня контриб’ютора і вище. Рекомендується також провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи з фільтрації введених даних.