Уразливість у плагіні Strong Testimonials для WordPress дозволяє XSS-атаки
Плагін Strong Testimonials до 3.1.12 має уразливість XSS, що дозволяє користувачам зі співавторськими правами виконувати атаки. Оновіть плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.61%
- Активно використовується
- немає в KEV
- Продукт
- strong testimonials
Що відомо
Плагін Strong Testimonials для WordPress версії до 3.1.12 не перевіряє та не екранує деякі поля відгуків перед виведенням на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS). Для атаки потрібен специфічний перегляд сторінки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації облікових записів або витоку інформації, особливо якщо користувачі з роллю співавтора мають доступ до введення відгуків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Strong Testimonials до останньої версії, наявної у постачальника, яка усуває цю уразливість. Якщо оновлення наразі недоступне, слід обмежити права користувачів з роллю співавтора та вище, перевірити журнали на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто регулярно моніторити оновлення від розробника плагіна.