Уразливість Stored XSS у плагіні Add infos to the events calendar для WordPress
Stored XSS у плагіні Add infos to the events calendar WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Add infos to the events calendar для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'fuss' у версіях до 1.4.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів, особливо якщо доступ до редагування контенту мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'fuss', а також переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та планувати оновлення безпеки.