Уразливість Stored XSS у плагіні Easy Pricing Tables для WordPress
Виявлено Stored XSS у плагіні Easy Pricing Tables для WordPress (до версії 3.2.6). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.4%
- Активно використовується
- немає в KEV
- Продукт
- easy pricing tables
Що відомо
Плагін Easy Pricing Tables для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'fontFamily' у версіях до 3.2.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти на сайтах, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Pricing Tables від розробника fatcatapps та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.