Уразливість Cross-Site Scripting у плагіні Content Views для WordPress
Виявлено уразливість збереженого XSS у плагіні Content Views для WordPress до версії 3.7.0. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Content Views – Post Grid & Filter, Recent Posts, Category Posts та інші версії до 3.7.0 мають уразливість збереженого XSS через недостатню санітизацію введених даних у блоці Widget Post Overlay. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Content Views і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення у відповідних блоках.