Вразливість Stored XSS у WP Multi Store Locator до версії 2.4.1
Вразливість Stored XSS у WP Multi Store Locator дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.01%
- Активно використовується
- немає в KEV
- Продукт
- wp multi store locator
Що відомо
Плагін WP Multi Store Locator для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу та екранування виводу. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Multi Store Locator від розробника wpexperts і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до уразливих сторінок.