Уразливість Stored Cross-Site Scripting у плагіні Envo Extra для WordPress
Envo Extra для WordPress до 1.8.16 має Stored XSS, що дозволяє атакувати користувачів через шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.73%
- Активно використовується
- немає в KEV
- Продукт
- envo extra
Що відомо
Плагін Envo Extra для WordPress версій до 1.8.16 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних. Атакуючі з правами контриб'ютора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам виконувати довготривалі атаки шляхом впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники інфраструктури повинні враховувати ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном Envo Extra.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Envo Extra від розробника envothemes і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно слід впровадити заходи для покращення санітизації введених даних.