Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress
Вразливість Stored XSS у плагіні Sell Tickets Online – TicketSource для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'ticketshop'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sell Tickets Online – TicketSource Ticket Shop для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію та екранування атрибутів у шорткоді 'ticketshop' у версіях до 3.0.2 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, обмежте доступ користувачів з правами контриб’ютора і вище, перегляньте журнали безпеки на наявність підозрілої активності та мінімізуйте експозицію вразливого функціоналу на сайті.