Уразливість Stored XSS у плагіні Surbma | SalesAutopilot Shortcode для WordPress
Виявлено Stored XSS у плагіні Surbma | SalesAutopilot Shortcode для WordPress версій до 2.5. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Surbma | SalesAutopilot Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sa-form' у версіях до 2.5 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників інфраструктури це означає ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності, але потребує уваги через можливість експлуатації авторизованими користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих шорткодів. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.