Уразливість Stored XSS у плагіні Cost Calculator Builder для WordPress
Виявлено Stored XSS у плагіні Cost Calculator Builder для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 35.67%
- Активно використовується
- немає в KEV
- Продукт
- cost calculator builder
Що відомо
Плагін Cost Calculator Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'textarea.description' у версіях до 3.2.12 включно. Атакувальники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами адміністратора впроваджувати довготривалі скрипти на сайті, що може призвести до компрометації даних користувачів, викрадення сесій або подальших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.