Уразливість Stored XSS у плагіні Simple Pricing Tables для WPBakery Page Builder
Stored XSS у плагіні Simple Pricing Tables дозволяє впроваджувати скрипти через шорткод 'wdo_simple_pricing_table_free'. Перевірте оновлення та обмежте доступ.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.85%
- Активно використовується
- немає в KEV
- Продукт
- pricing tables
Що відомо
Плагін Simple Pricing Tables для WPBakery Page Builder має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'wdo_simple_pricing_table_free'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів і ІТ-оператори повинні врахувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, провести аудит введених даних, посилити моніторинг логів на ознаки атак і розглянути тимчасове відключення плагіна для зниження ризиків.