Уразливість Stored XSS у плагіні RightMessage WP для WordPress
Виявлено Stored XSS у плагіні RightMessage WP для WordPress через недостатню санітизацію шорткоду 'rm_area'. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RightMessage WP для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'rm_area' у версіях до 0.9.7 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії. Власники сайтів на WordPress повинні врахувати ризики компрометації користувацьких даних та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RightMessage WP до останньої версії, де усунено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності.