Вразливість Stored XSS у плагіні Easypromos для WordPress (CVE-2024-13443)
Вразливість Stored XSS у плагіні Easypromos для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easypromos для WordPress до версії 1.3.8 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду Easypromos. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам із правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easypromos і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно контролювати журнали доступу та активність, а також розглянути тимчасове відключення плагіна для зниження ризику.