Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress
Вразливість Stored XSS у плагіні Cost Calculator Builder для WordPress дозволяє впроваджувати шкідливі скрипти через SVG-завантаження. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 44.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cost Calculator Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження SVG у версіях до 3.1.67 включно. Недостатня санітизація та екранування введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, які використовують цей плагін, існує високий ризик атаки, що може вплинути на довіру клієнтів та безпеку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cost Calculator Builder та встановити останню безпечну версію. Якщо оновлення недоступне, слід обмежити можливість завантаження SVG-файлів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути впровадження додаткових заходів фільтрації та екранування введених даних.