Уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress
Виявлено уразливість збереженого XSS у плагіні Weaver Xtreme Theme Support для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.37%
- Активно використовується
- немає в KEV
- Продукт
- weaver xtreme theme support
Що відомо
Плагін Weaver Xtreme Theme Support для WordPress містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду div у версіях до 6.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом контролю введення та виходу даних на сайті.