Уразливість XSS у плагіні WordPress Twitter Bootstrap Collapse (Accordian Shortcode)
Плагін WordPress Twitter Bootstrap Collapse має уразливість XSS, що дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Активно використовується
- немає в KEV
- Продукт
- twitter bootstrap collapse aka accordian shortcode
Що відомо
Плагін WordPress Twitter Bootstrap Collapse (Accordian Shortcode) версії до 1.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені атаки Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що підвищує ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з репутаційними втратами та порушенням безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна для зниження ризику.