Уразливість Stored XSS у плагіні SCSS Happy Compiler для WordPress
Виявлено Stored XSS у плагіні SCSS Happy Compiler для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Subscriber і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SCSS Happy Compiler для WordPress має уразливість типу Stored Cross-Site Scripting через відсутність перевірки прав доступу та недостатню санітизацію у функції import_settings() у версіях до 1.3.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до впровадження шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Для власників сайтів на WordPress це може означати ризик компрометації даних, втрату довіри користувачів та потенційні репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SCSS Happy Compiler і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції імпорту налаштувань, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.