Уразливість Stored XSS у плагіні Ticketmeo для WordPress
Stored XSS у плагіні Ticketmeo для WordPress дозволяє атакуючим впроваджувати скрипти через шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ticketmeo – Sell Tickets для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 2.3.6 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати інші небажані дії від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів. Важливо оцінити рівень доступу користувачів і потенційний вплив на бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи з фільтрації введених даних.