Вразливість збереженого XSS у плагіні Koalendar для WordPress
Плагін Koalendar для WordPress має Stored XSS через параметр 'height' у версіях до 1.0.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Koalendar для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'height' у версіях до 1.0.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації облікових записів і поширення шкідливого коду серед відвідувачів сайту, що негативно впливає на безпеку та довіру до вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Koalendar і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.