Вразливість Stored XSS у плагіні Simple Locator для WordPress (CVE-2024-12501)
Вразливість Stored XSS у плагіні Simple Locator для WordPress дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Locator для WordPress до версії 2.0.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак на вебресурс. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Locator та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.