Вразливість Stored XSS у плагіні Simple Membership для WordPress
Вразливість Stored XSS у Simple Membership плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.15%
- Активно використовується
- немає в KEV
- Продукт
- simple membership
Що відомо
Плагін Simple Membership для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'swpm_paypal_subscription_cancel_link' у версіях до 4.4.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів, що призводить до компрометації сесій користувачів, викрадення облікових даних або інших атак на вебсайт. Це створює ризики для безпеки даних і довіри користувачів, а також може вплинути на репутацію організації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Membership і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode, що викликає проблему.