Вразливість Stored XSS у плагіні igumbi для WordPress
Плагін igumbi для WordPress має Stored XSS у версіях до 1.40. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.85%
- Активно використовується
- немає в KEV
- Продукт
- igumbi
Що відомо
Плагін igumbi Online Booking для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'igumbi_calendar' у версіях до 1.40 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують плагін igumbi, повинні розглянути ризики, особливо якщо надають контриб'юторам доступ до контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна igumbi від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, які можуть додавати shortcode 'igumbi_calendar', перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Загалом, слід дотримуватися кращих практик безпеки WordPress і регулярно контролювати плагіни.