Уразливість Stored XSS у плагіні UberMenu для WordPress
Плагін UberMenu WordPress до 3.8.2 містить Stored XSS через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.64%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UberMenu для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у коротких кодах ubermenu-col, ubermenu_mobile_close_button, ubermenu_toggle, ubermenu-search у версіях до 3.8.2 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим UberMenu повинні враховувати ризики компрометації безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UberMenu та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення користувачів і застосування додаткових заходів безпеки.