Уразливість Stored XSS у плагіні Dhivehi Text для WordPress
Плагін Dhivehi Text для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'dhivehi'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Dhivehi Text для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'dhivehi' у версіях до 0.1 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Dhivehi Text від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.