Вразливість Stored XSS у плагіні NiceJob для WordPress
Плагін NiceJob для WordPress має Stored XSS в шорткодах до версії 3.7.1. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NiceJob для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) у кількох шорткодах через недостатню санітизацію та екранування введених користувачем атрибутів. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритезації оновлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NiceJob та встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей з можливістю додавання шорткодів. Проведіть аудит журналів на предмет підозрілої активності та розгляньте можливість тимчасового відключення уразливих шорткодів. Загалом, слід регулярно моніторити безпекові оновлення від розробника плагіна.