Вразливість Stored XSS у плагіні Web Stories Enhancer для WordPress
Вразливість Stored XSS у плагіні Web Stories Enhancer (до версії 1.3) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.06%
- Активно використовується
- немає в KEV
- Продукт
- web stories enhancer
Що відомо
Плагін Web Stories Enhancer для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'web_stories_enhancer' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів IT-інфраструктури це означає потенційні ризики компрометації облікових записів, крадіжки сесій або поширення шкідливого коду серед відвідувачів. Вчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки веб-сайтів на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Web Stories Enhancer від розробника magazine3 та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей контриб'ютора і вище, а також провести аудит логів на предмет підозрілої активності. Додатково варто розглянути тимчасове відключення плагіна до виправлення вразливості та впровадження заходів з фільтрації введених даних.