Вразливість Stored XSS у плагіні Ganohrs Toggle Shortcode для WordPress
Вразливість Stored XSS у плагіні Ganohrs Toggle Shortcode (до версії 0.2.4) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ganohrs Toggle Shortcode для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'toggle' у версіях до 0.2.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників інфраструктури це підвищує ризик компрометації вебресурсів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.