Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress
Уразливість Stored XSS у плагіні WP Category Dropdown для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'align'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.89%
- Активно використовується
- немає в KEV
- Продукт
- wp category dropdown
Що відомо
Плагін WP Category Dropdown для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'align' у версіях до 1.8 включно. Атакуючі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів. Власники сайтів повинні враховувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Category Dropdown від розробника gcsdesign і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу до функцій плагіна.