Уразливість збереженого XSS у плагіні HT Mega для WordPress
Виявлено Stored XSS у плагіні HT Mega для WordPress через параметр popover_header_text. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.27%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'popover_header_text' у версіях до 2.5.2 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та санітизації введених даних.