Уразливість Stored XSS у плагіні Toggles Shortcode and Widget для WordPress
Stored XSS у плагіні Toggles Shortcode and Widget (до версії 1.14) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових WordPress-сайтах.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Toggles Shortcode and Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'content' у версіях до 1.14 включно. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність сайту. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно дозволяє викрадення сесій або зміну контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, особливо адміністраторів, переглянути налаштування unfiltered_html та провести аудит логів на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.