Вразливість Stored XSS у плагіні One Page Express Companion для WordPress
Вразливість Stored XSS у плагіні One Page Express Companion дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- one page express companion
Що відомо
Плагін One Page Express Companion для WordPress має вразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді one_page_express_contact_form. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та репутаційних втрат, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткодах та переглянути логи на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення вразливості.