Вразливість Stored XSS у плагіні Sydney Toolbox для WordPress
Вразливість Stored XSS у плагіні Sydney Toolbox (до версії 1.30) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 45.23%
- Активно використовується
- немає в KEV
- Продукт
- sydney toolbox
Що відомо
Плагін Sydney Toolbox для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр style у версіях до 1.30 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик порушення безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sydney Toolbox від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, ретельно контролюйте введення даних, перегляньте логи на предмет підозрілої активності і пріоритезуйте усунення цієї вразливості у планах безпеки.