Уразливість Stored XSS у SiteOrigin Widgets Bundle для WordPress
Виявлено Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.03%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет SiteOrigin Blog у версіях до 1.61.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Вразливість має середній рівень критичності з оцінкою CVSS 6.4.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle і встановити останню версію, якщо вона доступна. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого віджету на сайті. Рекомендується також моніторити офіційні повідомлення від розробника плагіна.