Вразливість Stored XSS у плагіні Etsy Importer для WordPress
Stored XSS у плагіні Etsy Importer (до 1.4.2) дозволяє впроваджувати шкідливі скрипти через шорткод product_link. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Etsy Importer для WordPress до версії 1.4.2 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'product_link'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Це створює ризики для власників інфраструктури та ІТ-операторів, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Etsy Importer до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або шорткоду 'product_link' для зниження ризику.