Уразливість Stored XSS у плагіні Breakdance для WordPress
Плагін Breakdance для WordPress має уразливість Stored XSS через параметр breakdance_css_file_paths_cache у версіях до 1.7.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.03%
- Активно використовується
- немає в KEV
- Продукт
- breakdance
Що відомо
Плагін Breakdance для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр breakdance_css_file_paths_cache у версіях до 1.7.2 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують Breakdance, ризикують компрометацією даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Breakdance від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.