Уразливість Stored XSS у плагіні Ragic Shortcode для WordPress
Плагін Ragic Shortcode для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'ragic'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ragic Shortcode для WordPress версій до 1.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів шорткоду 'ragic'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ragic Shortcode до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації введених даних та екранування вмісту на сайті.