Вразливість Stored Cross-Site Scripting у плагіні RD Station для WordPress
Вразливість Stored XSS у плагіні RD Station (до версії 5.3.2) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- rd station
Що відомо
Плагін RD Station для WordPress версій до 5.3.2 включно містить уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у метабоксах постів. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна RD Station і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.