Уразливість Stored XSS у плагіні WP Easy Toggles для WordPress
WP Easy Toggles до 1.9.0 містить Stored XSS через shortcode 'toggles', що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Easy Toggles для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'toggles' у версіях до 1.9.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційні репутаційні втрати. Вразливість середньої критичності вимагає своєчасного реагування для запобігання можливим атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Easy Toggles та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.