Вразливість збереженого XSS у плагіні Sydney Toolbox для WordPress
Вразливість Stored XSS у плагіні Sydney Toolbox (до версії 1.26) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- sydney toolbox
Що відомо
Плагін Sydney Toolbox для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута _id віджетів у версіях до 1.26 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це створює ризики компрометації користувачів і підриває довіру до вебресурсу. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sydney Toolbox від розробника athemes і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності користувачів.