Уразливість Stored XSS у плагіні Orbit Fox для WordPress
Уразливість Stored XSS у плагіні Orbit Fox (до версії 2.10.32) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через форму реєстрації.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Активно використовується
- немає в KEV
- Продукт
- orbit fox
Що відомо
Плагін Orbit Fox від ThemeIsle для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет форми реєстрації у версіях до 2.10.32 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим Orbit Fox повинні оцінити ризики, особливо якщо плагін використовується у середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення віджету форми реєстрації. Загалом, слід дотримуватися найкращих практик безпеки та моніторити оновлення від виробника.