Уразливість Stored XSS у плагіні WE – Testimonial Slider для WordPress
Виявлено Stored XSS у плагіні WE – Testimonial Slider для WordPress, що дозволяє впровадження скриптів користувачами з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.64%
- Активно використовується
- немає в KEV
- Продукт
- we - testimonial slide
Що відомо
Плагін WE – Testimonial Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через імена авторів відгуків у версіях до 1.5 включно. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це створює ризик компрометації сайту, впливу на довіру користувачів і потенційних втрат бізнес-даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки експлуатації. Пріоритезуйте усунення цієї уразливості у планах безпеки.