Уразливість Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress
Виявлено Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.88%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes and extra features for phlox theme
Що відомо
Плагін Shortcodes and extra features for Phlox theme для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title_tag' у версіях до 2.15.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки і довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику експлуатації уразливості.