Уразливість збереженого XSS у плагіні HT Mega для WordPress
Уразливість Stored XSS у плагіні HT Mega для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.35%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті lightbox у версіях до 2.4.6 включно через недостатню санітизацію введених даних. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та розглянути тимчасове відключення плагіна для зниження ризику.