Вразливість Stored XSS у плагіні tcbd tooltip для WordPress
Вразливість Stored XSS у плагіні tcbd tooltip WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'tcbdtooltip_text'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.21%
- Активно використовується
- немає в KEV
- Продукт
- tcbd tooltip
Що відомо
Плагін TCBD Tooltip для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку введених даних у шорткоді 'tcbdtooltip_text' у версіях до 1.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо доступ до редагування мають кілька користувачів з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, зменшити експозицію вразливих шорткодів і моніторити журнали на предмет підозрілої активності.