Уразливість Stored XSS у SiteOrigin Widgets Bundle для WordPress
Виявлено Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress через віджет Image Grid. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.93%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через віджет Image Grid у версіях до 1.62.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Середній рівень CVSS 6.4 вказує на помірний ризик, який потребує уваги.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей контриб’ютора і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення віджету Image Grid для зниження ризику.