Уразливість збереженого XSS у плагіні Shortcodes and extra features for Phlox theme для WordPress
Збережена XSS у плагіні Shortcodes and extra features for Phlox theme WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'url'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.92%
- Активно використовується
- немає в KEV
- Продукт
- shortcodes and extra features for phlox theme
Що відомо
Плагін Shortcodes and extra features for Phlox theme для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url' у віджетах Modern Heading та Icon Picker у версіях до 2.16.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливих віджетів. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.