Вразливість Stored XSS у плагіні WDesignKit для WordPress
Вразливість Stored XSS у плагіні WDesignKit для WordPress дозволяє впроваджувати шкідливі скрипти через кастомні віджети. Рекомендується оновлення та перевірка віджетів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WDesignKit – Elementor & Gutenberg Starter Templates, Patterns, Cloud Workspace & Widget Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у кастомних віджетах. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації вебресурсу, впливу на довіру користувачів та потенційних витрат на відновлення репутації і безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії, в якій усунено цю вразливість, або перевстановити його. Також слід перевірити і при необхідності відтворити кастомні віджети, щоб гарантувати застосування виправлень. Важливо обмежити права користувачів, регулярно перевіряти логи на підозрілі дії та мінімізувати експозицію плагіна.