Уразливість Stored XSS у плагіні WordPress 9C6B0EE4A382A4 124C84C98FE4774 (до версії 3.3.7)
Stored XSS у плагіні WordPress 9C6B0EE4A382A4 124C84C98FE4774 до версії 3.3.7 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress 9C6B0EE4A382A4 124C84C98FE4774 містить уразливість Stored Cross-Site Scripting (XSS) через shortcode mnp_purchase, що дозволяє автентифікованим користувачам з рівнем доступу contributor і вище впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що створює ризики викрадення сесій, фішингу або інших атак. Це ставить під загрозу безпеку вебресурсу та довіру користувачів. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.