Уразливість Stored XSS у плагіні Template Kit – Import для WordPress
Stored XSS у плагіні Template Kit – Import для WordPress до версії 1.0.14 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Template Kit – Import для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження шаблонів у версіях до 1.0.14 включно. Атакуючі з правами автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із авторським доступом впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів ризикують компрометацією даних та зниженням довіри користувачів. Важливо оцінити використання плагіна та рівень доступу користувачів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для завантаження шаблонів. Перегляньте журнали безпеки на предмет підозрілої активності та розгляньте тимчасове відключення плагіна, якщо це можливо.