Уразливість збереженого XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress
Виявлено уразливість збереженого XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.1%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes and extra features for phlox theme
Що відомо
Плагін Shortcodes and extra features for Phlox theme для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію введення та екранування виводу в усіх версіях до 2.15.7 включно. Атакуючі з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін разом із темою Phlox та Elementor, повинні оцінити ризики та пріоритетно вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту веб-додатків.