Уразливість Stored XSS у плагіні quote-posttype для WordPress
Плагін quote-posttype для WordPress містить Stored XSS у полі Автор, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін quote-posttype для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле Автор у версіях до 1.2.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити відображення сторінок, що підвищує ризик компрометації сайту та довіри користувачів. Власники сайтів на WordPress повинні оцінити потенційний вплив на безпеку та репутацію, особливо якщо плагін використовується у публічних або комерційних проектах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит введених даних, посилити фільтрацію та ескейпінг вмісту, а також моніторити журнали на предмет підозрілої активності.