Уразливість Stored XSS у плагіні EmbedSocial для WordPress
Виявлено Stored XSS у плагіні EmbedSocial для WordPress. Рекомендується оновити плагін та обмежити доступ для запобігання атакам.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EmbedSocial для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів у шорткоді 'embedsocial_reviews' у версіях до 1.1.29 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EmbedSocial та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на ознаки експлуатації та зменшити експозицію уразливих сторінок.