Вразливість Passster для WordPress: збережений XSS через shortcode content_protector
Passster для WordPress має Stored XSS через shortcode content_protector у версіях до 4.2.6.4. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.95%
- Активно використовується
- немає в KEV
- Продукт
- passster
Що відомо
Плагін Passster для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode content_protector у версіях до 4.2.6.4 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Середній рівень серйозності вказує на необхідність оперативного реагування, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Passster від розробника wpchill і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення shortcode content_protector. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.