Вразливість Stored XSS у плагіні WIP WooCarousel Lite для WordPress
Вразливість Stored XSS у плагіні WIP WooCarousel Lite (до версії 1.1.6) дозволяє впроваджувати шкідливі скрипти через шорткод.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WIP WooCarousel Lite для WordPress версії до 1.1.6 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'wip_woocarousel_products_carousel'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни вмісту сайту. Для власників інфраструктури це підвищує ризик порушення безпеки вебресурсів і може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WIP WooCarousel Lite від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.