Вразливість Stored XSS у плагіні ClickWhale для WordPress
Вразливість Stored XSS у плагіні ClickWhale для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.77%
- Активно використовується
- немає в KEV
- Продукт
- clickwhale
Що відомо
Плагін ClickWhale для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію заголовків посилань у версіях до 2.4.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати шкідливий код на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів та репутації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ClickWhale від розробника flowdee і встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати доступ до функцій плагіна. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.