Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress
Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress через параметр 'column_count' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Display Pages Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'column_count' у шорткоді [display-pages] у версіях до 1.1 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Display Pages Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення в параметрі 'column_count'.