Вразливість Stored XSS у плагіні Geo Content для WordPress
Вразливість Stored XSS у плагіні Geo Content для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Geo Content для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'geotargetlygeocontent' у версіях до 6.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією облікових записів користувачів, викраденням сесій або іншими атаками через браузер. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Geo Content і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення shortcode до усунення вразливості.