Уразливість Stored XSS у плагіні Include Fussball.de Widgets для WordPress
Виявлено Stored XSS у плагіні Include Fussball.de Widgets для WordPress через параметри 'api' та 'type'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Include Fussball.de Widgets для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'api' та 'type' у версіях до 4.0.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Include Fussball.de Widgets і встановити останню версію, де уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.