Уразливість Stored XSS у плагіні Social Rocket для WordPress
Виявлено Stored XSS у плагіні Social Rocket для WordPress, що дозволяє впроваджувати скрипти через shortcode 'socialrocket-floating'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.8%
- Активно використовується
- немає в KEV
- Продукт
- social rocket
Що відомо
Плагін Social Rocket для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'socialrocket-floating' у версіях до 1.3.4 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію та стабільність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Social Rocket і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у відповідних шорткодах.