Уразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP
Stored XSS у плагіні Schema & Structured Data for WP & AMP до версії 1.33 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.08%
- Активно використовується
- немає в KEV
- Продукт
- schema \& structured data for wp \& amp
Що відомо
Плагін Schema & Structured Data for WP & AMP для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'url' у віджеті Q&A Block у версіях до 1.33 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак на вебсайт. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення доступу до віджету Q&A Block. Також варто регулярно моніторити безпекові повідомлення від виробника.