Уразливість у плагіні WordPress Jitsi Shortcode дозволяє XSS-атаки
Плагін WordPress Jitsi Shortcode має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.53%
- Активно використовується
- немає в KEV
- Продукт
- wordpress jitsi shortcode
Що відомо
Плагін WordPress Jitsi Shortcode версії до 0.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ до плагіна лише довіреним користувачам з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.