Уразливість у плагіні WordPress Jitsi Shortcode дозволяє зберігання XSS
Плагін WordPress Jitsi Shortcode має уразливість збереженого XSS, що дозволяє користувачам з роллю співавтора впроваджувати шкідливий код. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 28.28%
- Активно використовується
- немає в KEV
- Продукт
- wordpress jitsi shortcode
Що відомо
Плагін WordPress Jitsi Shortcode версії до 0.1 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінці, що може дозволити користувачам з роллю «співавтор» і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності контенту. Адміністратори ризикують отримати компрометацію облікових записів або порушення довіри відвідувачів. Вразливість має середній рівень критичності (CVSS 5.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також варто контролювати введення користувачів і впроваджувати додаткові заходи захисту від XSS.