Уразливість Stored XSS у плагіні SearchIQ для WordPress
Плагін SearchIQ для WordPress має уразливість Stored XSS у версіях до 4.6, що дозволяє впроваджувати шкідливі скрипти через шорткод 'siq_searchbox'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Активно використовується
- немає в KEV
- Продукт
- searchiq
Що відомо
Плагін SearchIQ для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'siq_searchbox' у версіях до 4.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, компрометації сесій та потенційним атакам на інфраструктуру. Власники сайтів і ІТ-оператори повинні враховувати ризики, пов’язані з підвищенням прав доступу та можливим впливом на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SearchIQ від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також контролювати введення користувачів і застосовувати додаткові заходи фільтрації.