Уразливість Stored XSS у плагіні TweetThis Shortcode для WordPress
Stored XSS у плагіні TweetThis Shortcode для WordPress до версії 1.8.0 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка доступів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TweetThis Shortcode для WordPress до версії 1.8.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'tweetthis'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією своїх ресурсів, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін TweetThis Shortcode до останньої версії, якщо вона доступна, або тимчасово відключити його. Перегляньте права доступу користувачів і обмежте їх до мінімально необхідних. Проведіть аудит журналів безпеки на предмет підозрілої активності та впровадження скриптів. Загалом, слідкуйте за оновленнями від розробника плагіна та впроваджуйте патчі безпеки.