Уразливість Stored Cross-Site Scripting у SiteOrigin Widgets Bundle для WordPress
Stored XSS у SiteOrigin Widgets Bundle (до версії 1.58.7) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.94%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених даних у версіях до 1.58.7 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити автентифікованим користувачам впроваджувати шкідливі скрипти, що призведе до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники веб-інфраструктури повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є кілька авторизованих редакторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle від офіційного постачальника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати можливість впровадження скриптів шляхом додаткової фільтрації введених даних.