Уразливість Stored XSS у плагіні Starter Templates для WordPress
Уразливість Stored XSS у плагіні Starter Templates для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Starter Templates — Elementor, WordPress & Beaver Builder Templates для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію 'custom_upload_mimes' у версіях до 4.2.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами контриб’ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Starter Templates і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали активності та зменшити експозицію вразливих сторінок. Також варто провести аудит безпеки та пріоритезувати виправлення цієї уразливості.