Уразливість Stored XSS у плагіні nd shortcodes для WordPress
Уразливість Stored XSS у плагіні nd shortcodes для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.56%
- Активно використовується
- немає в KEV
- Продукт
- nd shortcodes
Що відомо
Плагін nd shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функцію завантаження файлів у версіях до 7.5 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма авторами.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна nd shortcodes від розробника та негайно їх застосувати. Якщо оновлення недоступні, рекомендується обмежити права користувачів до рівня нижче автора, ретельно перевіряти завантажені файли, а також моніторити журнали безпеки на ознаки експлуатації уразливості.