Уразливість Stored XSS у плагіні WordPress Header Builder – Pearl
Виявлено Stored XSS у плагіні WordPress Header Builder – Pearl (до версії 1.3.6). Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 39.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Header Builder – Pearl у версіях до 1.3.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'stm_hb'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє потенційно зловмисним користувачам впроваджувати скрипти, що можуть викрасти сесійні дані або змінити відображення контенту, що створює ризики для безпеки вебсайту та довіри користувачів. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та пріоритетність оновлення для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.