Уразливість Stored XSS у плагіні Getwid для WordPress
Getwid для WordPress має Stored XSS у блоці Countdown до версії 2.0.7. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.93%
- Активно використовується
- немає в KEV
- Продукт
- getwid
Що відомо
Плагін Getwid – Gutenberg Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок Countdown у версіях до 2.0.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для операторів ІТ-інфраструктури це означає потенційні витоки інформації, компрометацію сесій та можливі подальші атаки на користувачів. Вчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Getwid від розробника motopress і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення блоку Countdown. Загалом, слід регулярно моніторити безпеку плагінів і впроваджувати політики мінімізації ризиків.