Уразливість Stored XSS у плагіні Getwid для WordPress
Getwid для WordPress має Stored XSS у версіях до 2.0.12. Оновіть плагін і обмежте права користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.87%
- Активно використовується
- немає в KEV
- Продукт
- getwid
Що відомо
Плагін Getwid – Gutenberg Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок template-post-custom-field у версіях до 2.0.12 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів і адміністратори повинні оцінити ризики, особливо якщо на сайті є користувачі з відповідними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих блоків на сайті.