Вразливість Stored XSS у плагіні Embed Twine для WordPress
Вразливість Stored XSS у Embed Twine для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'embed_twine'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Embed Twine для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'embed_twine'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress із встановленим Embed Twine це підвищує ризик атаки через довірених користувачів із середнім рівнем доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Embed Twine та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та екранування введених даних.