Вразливість Stored XSS у плагіні oik для WordPress через bw_button shortcode
Вразливість Stored XSS у плагіні oik WordPress через bw_button shortcode дозволяє атакуючим впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.68%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін oik для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у shortcode bw_button у версіях до 4.10.3 включно через недостатню санітизацію введених користувачем атрибутів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують плагін oik, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна oik від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції bw_button для користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження введення користувачів.