Уразливість Stored Cross-Site Scripting у плагіні Bandsintown Events для WordPress
Stored XSS у плагіні Bandsintown Events дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.6%
- Активно використовується
- немає в KEV
- Продукт
- events
Що відомо
Плагін Bandsintown Events для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткоду 'bandsintown_events' у версіях до 1.3.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів. Це підвищує ризик компрометації веб-сайту та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.