Уразливість Stored XSS у плагіні URLYar URL Shortner для WordPress
Stored XSS у плагіні URLYar URL Shortner дозволяє впроваджувати скрипти через шорткод urlyar_shortlink. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін URLYar URL Shortner для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'urlyar_shortlink' у версіях до 1.1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти, що призведе до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де є контриб’ютори.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна URLYar URL Shortner від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки експлуатації. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.