Уразливість збереженого XSS у плагіні Premium Portfolio Features для WordPress
Виявлено Stored XSS у плагіні Premium Portfolio Features для WordPress версій до 2.3.2. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.26%
- Активно використовується
- немає в KEV
- Продукт
- auxinportfolio
Що відомо
Плагін Premium Portfolio Features для теми Phlox у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Grid Portfolios у версіях до 2.3.2 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити крадіжку сесій, зміну контенту або інші атаки, що впливають на довіру до сервісу і можуть завдати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Важливо також інформувати команду безпеки про потенційні ризики.