Уразливість Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress
Виявлено Stored XSS у плагіні GeoDataSource Country Region DropDown для WordPress через недостатню санітизацію шорткоду 'gds-country-dropdown'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GeoDataSource Country Region DropDown для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'gds-country-dropdown' у версіях до 1.0.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GeoDataSource Country Region DropDown і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит введених даних та журналів доступу, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.