Уразливість Stored XSS у плагіні Flower Delivery для WordPress
Виявлено Stored XSS у плагіні Flower Delivery для WordPress через недостатню санітизацію шорткоду 'flower-delivery'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flower Delivery by Florist One для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'flower-delivery' у версіях до 3.9 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних користувачів або поширення шкідливого коду. Власники сайтів і адміністратори повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Flower Delivery і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також слід впровадити додаткові заходи фільтрації введених даних.