Уразливість збереженого XSS у плагіні Philantro для WordPress
Плагін Philantro для WordPress має уразливість збереженого XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.61%
- Активно використовується
- немає в KEV
- Продукт
- philantro
Що відомо
Плагін Philantro для управління пожертвами у WordPress містить уразливість збереженого крос-сайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів, зокрема 'donate'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це підвищує ризик компрометації вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Philantro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах, переглянути журнали на предмет підозрілої активності та зменшити експозицію вразливих сторінок.