Уразливість Stored XSS у плагіні DesignThemes Core Features для WordPress
Уразливість Stored XSS у плагіні DesignThemes Core Features для WordPress версій до 4.8 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін DesignThemes Core Features для WordPress версій до 4.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткодів. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують вразливу версію плагіна, підвищуючи ризик компрометації облікових записів користувачів та витоку даних. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також зменшити публічний доступ до вразливих функцій. Загалом, пріоритетно контролювати введення користувацьких даних і забезпечити їх належну санітизацію.