Уразливість Stored XSS у плагіні Survey Anyplace для WordPress
Плагін Survey Anyplace для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'surveyanyplace_embed'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Survey Anyplace для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'surveyanyplace_embed' у версіях до 1.0.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький досвід. Для власників сайтів це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Survey Anyplace та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит активності та впровадити додаткові заходи безпеки, такі як фільтрація введених даних і моніторинг логів для виявлення підозрілої активності.