Уразливість Stored XSS у плагіні Ziggeo для WordPress
Плагін Ziggeo для WordPress має уразливість Stored XSS у версіях до 3.1, що дозволяє впроваджувати шкідливі скрипти через shortcode 'ziggeo_event'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.6%
- Активно використовується
- немає в KEV
- Продукт
- ziggeo
Що відомо
Плагін Ziggeo для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'ziggeo_event' у версіях до 3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ziggeo від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів. Також варто розглянути додаткові заходи з фільтрації та екранування введених даних.