Уразливість Stored XSS у плагіні Any News Ticker для WordPress
Any News Ticker WordPress плагін до 3.1.1 має Stored XSS через недостатню санітизацію шорткоду 'any-ticker'. Рекомендується оновлення та аудит доступів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Any News Ticker для WordPress версії до 3.1.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'any-ticker'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або поширення шкідливого коду. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Any News Ticker від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати використання шорткоду 'any-ticker' до усунення уразливості.