Уразливість Stored XSS у плагіні Premium Addons PRO для WordPress
Виявлено Stored XSS у плагіні Premium Addons PRO для WordPress через параметр navigation_dots. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Активно використовується
- немає в KEV
- Продукт
- premium addons
Що відомо
Плагін Premium Addons PRO для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'navigation_dots' віджета Multi Scroll у версіях до 2.9.12 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих скриптів на сайтах, що призводить до компрометації сесій користувачів, викрадення даних або зміни контенту. Власники сайтів на WordPress з цим плагіном повинні розглянути ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та екранування введених даних.