Уразливість Stored XSS у плагіні Financial Calculator для WordPress
Уразливість Stored XSS у плагіні Financial Calculator для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод finance_calculator. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Financial Calculator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'finance_calculator' у версіях до 2.2.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливий код на сайтах, що використовують плагін, що призведе до компрометації даних користувачів, викрадення сесій або інших атак, що впливають на довіру та безпеку вебресурсу. Власники інфраструктури повинні враховувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з рівнем доступу контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Financial Calculator від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.