Уразливість збереженого XSS у плагіні WP Crowdfunding для WordPress
Уразливість Stored XSS у WP Crowdfunding плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.61%
- Активно використовується
- немає в KEV
- Продукт
- wp crowdfunding
Що відомо
Плагін WP Crowdfunding для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок wp-crowdfunding/search у версіях до 2.1.15 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації облікових записів і порушення цілісності вебсайту, що може вплинути на довіру користувачів і безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Crowdfunding до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто переглянути налаштування безпеки WordPress і застосувати загальні рекомендації щодо захисту від XSS.