Вразливість Stored XSS у плагіні GiveWP для WordPress
GiveWP для WordPress має Stored XSS у версіях до 3.5.1. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.97%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 3.5.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевірити журнали безпеки на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно моніторити систему.