Уразливість збереженого XSS у плагіні Lightweight Accordion для WordPress
Виявлено уразливість збереженого XSS у Lightweight Accordion для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткоди. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Активно використовується
- немає в KEV
- Продукт
- lightweight accordion
Що відомо
Плагін Lightweight Accordion для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду у версіях до 1.5.16 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку веб-ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Lightweight Accordion від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення доступу до функціоналу шорткодів.