Уразливість Stored XSS у плагіні Social Media Shortcodes для WordPress
Виявлено Stored XSS у плагіні Social Media Shortcodes для WordPress через shortcode 'twitter' у версіях до 1.3.1. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Social Media Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'twitter' у версіях до 1.3.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це стосується сайтів з кількома редакторами або контриб'юторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Social Media Shortcodes до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити та очистити введені дані, а також регулярно переглядати журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію плагіна та застосувати заходи безпеки для захисту від XSS-атак.