Уразливість збереженого XSS у темі Boot Store для WordPress
Виявлено Stored XSS у темі Boot Store WordPress через параметр 'link' у шорткоді кнопки. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.03%
- Активно використовується
- немає в KEV
- Продукт
- boot store
Що відомо
Тема Boot Store для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link' у шорткоді кнопки в усіх версіях до 1.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує безпеці користувачів і цілісності вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації даних або сесій користувачів. Власники інфраструктури повинні врахувати ризики, пов’язані з впровадженням коду зловмисниками через цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Boot Store від розробника і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані, а також аналізувати журнали доступу на предмет підозрілої активності. Загалом, слід мінімізувати експозицію вразливих параметрів і пріоритезувати заходи безпеки.