Уразливість Stored XSS у плагіні HostFact bestelformulier для WordPress
Плагін HostFact bestelformulier для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'bestelformulier'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HostFact bestelformulier для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'bestelformulier' у версіях до 1.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів та ІТ-оператори повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HostFact bestelformulier від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також інформувати користувачів про безпечне використання сайту.