Уразливість збереженого XSS у плагіні VK All in One Expansion Unit для WordPress
Виявлено Stored XSS у плагіні VK All in One Expansion Unit для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- vk all in one expansion unit
Що відомо
Плагін VK All in One Expansion Unit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет індексу дочірніх сторінок у версіях до 9.96.0.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів, таких як 'className', дозволяє авторизованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами контриб'ютора і вище можуть впроваджувати скрипти, які виконаються у браузерах інших користувачів, потенційно викрадаючи сесійні дані або змінюючи вміст сторінок. Власникам сайтів слід оцінити ризики та пріоритетність усунення цієї проблеми для захисту репутації та безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VK All in One Expansion Unit від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевірити введені дані на сайті, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).