Вразливість Stored XSS у плагіні Absolute Reviews для WordPress
Вразливість Stored XSS у плагіні Absolute Reviews (до версії 1.1.3) дозволяє впроваджувати шкідливі скрипти через поле 'Name'. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.72%
- Активно використовується
- немає в KEV
- Продукт
- absolute reviews
Що відомо
Плагін Absolute Reviews для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле 'Name' у кастомних критеріях постів у версіях до 1.1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та порушення цілісності контенту. Своєчасне реагування допоможе знизити можливі наслідки атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Absolute Reviews від розробника codesupply та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у поле 'Name' та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про безпеку та регулярно проводити аудит плагінів.