Уразливість Stored XSS у плагіні Master Addons для WordPress
Виявлено Stored XSS у плагіні Master Addons для WordPress через недостатню санітизацію title_html_tag. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- master addons
Що відомо
Плагін Master Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута title_html_tag у версіях до 2.0.6.0 включно. Зловмисники з правами контриб'ютора або вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Master Addons від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів доступу на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити безпекові бюлетені щодо цього плагіна.