Вразливість Stored XSS у плагіні CRM and Lead Management by vcita для WordPress
Вразливість Stored XSS у плагіні CRM and Lead Management by vcita дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.25%
- Активно використовується
- немає в KEV
- Продукт
- crm and lead management by vcita
Що відомо
Плагін CRM and Lead Management by vcita для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди vCitaMeetingScheduler та vCitaSchedulingCalendar у версіях до 2.7.4 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, потенційно призводить до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати у пріоритетах безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від vcita та негайно застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з можливістю додавання шорткодів, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто інформувати користувачів про потенційні ризики та моніторити подальші оновлення безпеки від розробника.