Уразливість у Testimonials Widget для WordPress дозволяє зберігання XSS
Stored XSS у Testimonials Widget для WordPress дозволяє впроваджувати скрипти. Оновіть плагін до безпечної версії для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.14%
- Активно використовується
- немає в KEV
- Продукт
- testimonials widget
Що відомо
Плагін Testimonials Widget для WordPress версій до 4.0.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані або виконувати небажані дії від імені користувачів. Власники сайтів на WordPress із встановленим плагіном Testimonials Widget ризикують компрометації даних та зниженням довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Testimonials Widget від розробника axelerant та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, варто посилити контроль вводу користувацьких даних і регулярно моніторити безпеку сайту.