Уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress
Виявлено уразливість збереженого XSS у плагіні SVS Pricing Tables для WordPress версій до 1.0.4, що загрожує мультисайтовим установкам.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.82%
- Активно використовується
- немає в KEV
- Продукт
- svs pricing tables
Що відомо
Плагін SVS Pricing Tables для WordPress версій до 1.0.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у налаштуваннях таблиць цін. Уразливість дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність даних. Вразливість середньої критичності (CVSS 4.4) вимагає уваги від власників сайтів для запобігання потенційним атакам, особливо в середовищах з кількома сайтами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SVS Pricing Tables від розробника svs-websoft та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, перевірити налаштування unfiltered_html, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сайтів.