Уразливість Stored XSS у плагіні WP-Asambleas для WordPress
Виявлено Stored XSS у плагіні WP-Asambleas (до версії 2.85.0). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.85%
- Активно використовується
- немає в KEV
- Продукт
- wp-asambleas
Що відомо
Плагін WP-Asambleas для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через shortcode 'polls_popup' у версіях до 2.85.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Asambleas від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення shortcode 'polls_popup' до усунення проблеми.