Уразливість Stored XSS у плагіні Yumpu E-Paper для WordPress
Плагін Yumpu E-Paper для WordPress до версії 3.0.8 містить уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод 'YUMPU'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Yumpu E-Paper для WordPress версій до 3.0.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'YUMPU'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежити права користувачів до мінімально необхідних, провести аудит журналів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введення та екранування вмісту.