Уразливість Stored XSS у плагіні Coaching Staffs для WordPress
Stored XSS у плагіні Coaching Staffs WordPress до версії 1.5.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Coaching Staffs для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'mstw-cs-table' у версіях до 1.5.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Coaching Staffs та встановити останню версію, в якій усунено уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.