Уразливість Stored XSS у плагіні Display Medium Posts для WordPress
Виявлено Stored XSS у плагіні Display Medium Posts для WordPress (до версії 5.0.1). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.83%
- Активно використовується
- немає в KEV
- Продукт
- display medium posts
Що відомо
Плагін Display Medium Posts для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode display_medium_posts у версіях до 5.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності даних. Це може призвести до компрометації сесій, викрадення облікових даних або поширення шкідливого коду. Власникам сайтів на WordPress слід врахувати ризики для репутації та безперебійної роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати використання shortcode display_medium_posts. Загалом, варто зменшити експозицію вразливого функціоналу та контролювати права доступу.