Уразливість Stored XSS у плагіні Advanced Category and Custom Taxonomy Image для WordPress
Вразливість Stored XSS у плагіні WordPress Advanced Category and Custom Taxonomy Image дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.54%
- Активно використовується
- немає в KEV
- Продукт
- advanced category and custom taxonomy image
Що відомо
Плагін Advanced Category and Custom Taxonomy Image для WordPress має вразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткоді ad_tax_image у версіях до 1.0.9 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Це підвищує ризик компрометації сайту та впливає на безпеку користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення для усунення вразливості.