Вразливість Stored XSS у плагіні WordPress Book Plugin до версії 1.3.1
Вразливість Stored XSS у WordPress Book Plugin через shortcode 'gs_book_showcase' дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Book Plugin для відображення книг у різних макетах містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'gs_book_showcase' у версіях до 1.3.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні репутаційні та фінансові збитки. Вразливість особливо критична для сайтів з кількома користувачами, де контриб'ютори мають можливість додавати контент.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте введення контенту, особливо через shortcode 'gs_book_showcase'. Проведіть аудит журналів на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.