Уразливість Stored Cross-Site Scripting у плагіні Cliptakes для WordPress
Виявлено Stored XSS у плагіні Cliptakes для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.53%
- Активно використовується
- немає в KEV
- Продукт
- cliptakes
Що відомо
Плагін Cliptakes для WordPress версій до 1.3.4 включно містить уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'cliptakes_input_email'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для операторів ІТ та власників інфраструктури це означає підвищений ризик безпеки вебресурсів, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cliptakes від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.