Уразливість Stored XSS у плагіні Premium Addons PRO для WordPress
Виявлено Stored XSS у плагіні Premium Addons PRO для WordPress версій до 2.9.12. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.54%
- Активно використовується
- немає в KEV
- Продукт
- premium addons
Що відомо
Плагін Premium Addons PRO для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет IHover у версіях до 2.9.12 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє авторизованим користувачам з рівнем прав contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що потенційно призводить до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Premium Addons PRO від розробника leap13 і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня, нижчого за contributor, або тимчасово відключити плагін. Також варто провести аудит журналів безпеки на наявність підозрілої активності та впровадити додаткові заходи захисту веб-додатків.