Уразливість Stored XSS у плагіні Loan Comparison для WordPress
Уразливість Stored XSS у плагіні Loan Comparison для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Loan Comparison для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'loancomparison' у версіях до 2.0 включно. Недостатня санітизація введених даних дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress із встановленим плагіном Loan Comparison повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Loan Comparison від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів доступу на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.