Уразливість Stored XSS у плагіні Perfect Portal Widgets для WordPress
Виявлено Stored XSS у плагіні Perfect Portal Widgets WordPress через недостатню санітизацію шорткоду 'perfect_portal_intake_form'. Рекомендується оновлення.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Perfect Portal Widgets для WordPress має уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'perfect_portal_intake_form'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід врахувати ризики компрометації даних і потенційних атак на відвідувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Perfect Portal Widgets до останньої версії, де усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення плагіна або шорткоду 'perfect_portal_intake_form' для зниження ризику.