Уразливість у плагіні Tabs Shortcode для WordPress дозволяє зберігання XSS
Уразливість у плагіні Tabs Shortcode WordPress дозволяє ролі контриб'ютора виконувати збережений XSS. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.76%
- Активно використовується
- немає в KEV
- Продукт
- tabs shortcode
Що відомо
Плагін Tabs Shortcode для WordPress версії до 2.0.2 не перевіряє та не екранує деякі атрибути шорткоду перед виводом, що може дозволити користувачам з роллю контриб'ютора та вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tabs Shortcode від розробника і встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки атак XSS і розглянути тимчасове відключення плагіна для зниження ризику.