Уразливість Stored XSS у плагіні PVN Auth Popup для WordPress
Плагін PVN Auth Popup для WordPress має уразливість Stored XSS, що дозволяє користувачам з роллю контриб'ютора виконувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Активно використовується
- немає в KEV
- Продукт
- pvn auth popup
Що відомо
Плагін PVN Auth Popup для WordPress версії до 1.0.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням на сторінку, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу Stored Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників сайтів на WordPress це означає потенційний ризик компрометації даних та втрати довіри користувачів. ІТ-операторам слід врахувати середній рівень ризику та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна PVN Auth Popup від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів з роллю контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Також варто розглянути впровадження додаткових заходів захисту від XSS.