Уразливість збереженого XSS у плагіні Shariff Wrapper для WordPress
Виявлено Stored XSS у плагіні Shariff Wrapper для WordPress до версії 4.6.13. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23%
- Активно використовується
- немає в KEV
- Продукт
- shariff wrapper
Що відомо
Плагін Shariff Wrapper для WordPress до версії 4.6.13 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних атрибутів шорткоду 'shariff'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при відкритті сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shariff Wrapper від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте використання уразливих атрибутів шорткоду. Загалом, слід регулярно оцінювати експозицію та пріоритезувати оновлення безпеки.