Уразливість у плагіні WordPress List category posts дозволяє XSS-атаки
Плагін WordPress List category posts до 0.90.3 містить уразливість XSS, що дозволяє користувачам з роллю контриб’ютора виконувати шкідливі скрипти.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.14%
- Активно використовується
- немає в KEV
- Продукт
- list category posts
Що відомо
Плагін WordPress List category posts версій до 0.90.3 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб’ютора та вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту на сайтах WordPress, що використовують плагін, потенційно впливаючи на безпеку користувачів і цілісність контенту. Адміністратори сайтів повинні розглянути ризики, особливо якщо у системі є користувачі з роллю контриб’ютора або вище, які можуть вставляти шорткоди.
Рекомендовані дії адміністратора
Рекомендується оновити плагін List category posts до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб’ютора і вище, перевірити логи на ознаки атак та мінімізувати використання шорткодів із ненадійними атрибутами.