Уразливість Stored XSS у плагіні WordPress cssable countdown
Плагін cssable countdown для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 28.02%
- Активно використовується
- немає в KEV
- Продукт
- cssable countdown
Що відомо
Плагін WordPress cssable countdown версії до 1.5 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів або викраденням сесій. Власники сайтів на базі WordPress із встановленим плагіном cssable countdown повинні врахувати ризики, особливо у мультисайтових конфігураціях, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна cssable countdown від розробника dmonnier і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на наявність підозрілої активності, а також мінімізувати експозицію плагіна на сайті. Важливо також регулярно оцінювати ризики і пріоритезувати заходи безпеки.