Уразливість Stored XSS у плагіні TemplatesNext ToolKit для WordPress
Уразливість Stored XSS у TemplatesNext ToolKit плагіні WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через шорткод.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TemplatesNext ToolKit для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'tx_woo_wishlist_table' у версіях до 3.2.9 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення шорткоду 'tx_woo_wishlist_table' для зниження ризику.