Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP для WordPress
Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP дозволяє атакуючим з рівнем контриб’ютора вставляти шкідливі скрипти в WordPress-сайти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Schema & Structured Data for WP & AMP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у блоках «How To» та «FAQ» через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам виконувати довільний код у браузерах користувачів сайту, що призводить до компрометації облікових записів, викрадення сесій або поширення шкідливого контенту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані у блоках «How To» та «FAQ», а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення вразливих блоків до виправлення.