Уразливість Stored XSS у плагіні WordPress Portfolio до версії 1.6.3
Виявлено Stored XSS у плагіні WordPress Portfolio до версії 1.6.3. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Portfolio до версії 1.6.3 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'gs_portfolio'. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це створює ризики компрометації вебсайту та довіри користувачів, особливо для сайтів з кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Portfolio від WordPress та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Плануйте пріоритетне оновлення для усунення уразливості.