Вразливість Stored XSS у плагіні Collapse-O-Matic для WordPress
Вразливість Stored XSS у плагіні Collapse-O-Matic для WordPress дозволяє впроваджувати шкідливі скрипти через шорткоди 'expand' та 'expandsub'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Collapse-O-Matic для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів 'expand' та 'expandsub' у версіях до 1.8.5.7 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або змінювати контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких даних і зниження довіри до ресурсу. Важливо оперативно оцінити використання цього плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Collapse-O-Matic і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.