Уразливість Stored XSS у плагіні Digiseller для WordPress через шорткод 'ds'
Stored XSS у плагіні Digiseller WordPress через шорткод 'ds' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Digiseller для WordPress версій до 1.3 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'ds'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів на WordPress з встановленим плагіном Digiseller повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Digiseller та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до шорткоду 'ds'.