Уразливість Stored XSS у плагіні Simple Share для WordPress
Уразливість Stored XSS у плагіні Simple Share для WordPress дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 19.02%
- Активно використовується
- немає в KEV
- Продукт
- simple share
Що відомо
Плагін Simple Share для WordPress версії до 0.5.3 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та потенційними атаками на відвідувачів. Особливо це актуально для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від цієї загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Simple Share і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам та регулярно перевіряти логи на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна або заміну на альтернативне рішення до виправлення уразливості.