Вразливість Easy Testimonials у WordPress дозволяє зберігати XSS-атаки
Вразливість Stored XSS у плагіні Easy Testimonials для WordPress дозволяє атакуючим з правами контриб'ютора впроваджувати шкідливі скрипти через shortcode 'testimonials_grid'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.12%
- Активно використовується
- немає в KEV
- Продукт
- easy testimonials
Що відомо
Плагін Easy Testimonials для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'testimonials_grid' у версіях до 3.9.5 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Testimonials від розробника goldplugins і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення плагіна.