Уразливість Stored XSS у плагіні TCBD Auto Refresher для WordPress
Виявлено Stored XSS у плагіні TCBD Auto Refresher для WordPress через недостатню санітизацію шорткоду 'tcbd_auto_refresh'. Рекомендується оновлення та аудит користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TCBD Auto Refresher для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'tcbd_auto_refresh'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних і репутації через експлуатацію цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TCBD Auto Refresher від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит активних користувачів із рівнем контриб'ютора і вище, а також моніторити журнали подій на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу і підвищити контроль за введеними даними.