Вразливість Stored XSS у плагіні hCaptcha для WordPress (до версії 4.0.0)
Плагін hCaptcha для WordPress містить Stored XSS у версіях до 4.0.0. Рекомендується оновлення для захисту від атак з впровадженням скриптів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін hCaptcha для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді cf7-hcaptcha. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна hCaptcha та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення.