Вразливість Stored XSS у плагіні Open Hours для WordPress
Вразливість Stored XSS у плагіні Open Hours (до версії 1.0.9) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.47%
- Активно використовується
- немає в KEV
- Продукт
- open hours
Що відомо
Плагін Open Hours – Easy Opening Hours для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'open-hours-current-status' у версіях до 1.0.9 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Open Hours від розробника Pixelgrade та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали активності на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, варто впровадити заходи з мінімізації впливу, включно з аудитом введених даних і посиленням контролю доступу.