Вразливість Stored XSS у плагіні GD Rating System для WordPress
Вразливість Stored XSS у плагіні GD Rating System для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'extra_class'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GD Rating System для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'extra_class' у версіях до 3.6.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GD Rating System від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на підозрілі дії.