Уразливість Stored XSS у плагіні NOTICE BOARD BY TOWKIR для WordPress
Stored XSS у плагіні NOTICE BOARD BY TOWKIR (до версії 3.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NOTICE BOARD BY TOWKIR для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'notice-board' у версіях до 3.1 включно. Недостатня санітизація введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання shortcode 'notice-board'.