Уразливість Stored XSS у плагіні WP jQuery DataTable для WordPress
Stored XSS у плагіні WP jQuery DataTable (до версії 4.0.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'wp_jdt'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP jQuery DataTable для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wp_jdt' у версіях до 4.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Середній рівень критичності вказує на необхідність своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP jQuery DataTable від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення шорткоду 'wp_jdt' до усунення уразливості.