Уразливість Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress
Уразливість Stored XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.74%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes and extra features for phlox theme
Що відомо
Плагін Shortcodes and extra features for Phlox theme для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Accordion у версіях до 2.15.5 включно. Зловмисники з правами контриб'ютора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, обмежте доступ користувачів з правами контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого віджету. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.