Уразливість Stored XSS у плагіні Ocean Extra для WordPress
Плагін Ocean Extra для WordPress має Stored XSS у параметрі twitter_username. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.41%
- Активно використовується
- немає в KEV
- Продукт
- ocean extra
Що відомо
Плагін Ocean Extra для WordPress версій до 2.2.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'twitter_username'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих параметрів на сайті.