Уразливість Stored XSS у плагіні Mihdan: Yandex Turbo Feed для WordPress
Виявлено Stored XSS у плагіні Mihdan: Yandex Turbo Feed для WordPress до версії 1.6.5.1. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mihdan: Yandex Turbo Feed для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.6.5.1 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни вмісту сторінок або інших небажаних дій, що впливають на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевірити журнали безпеки на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.