Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress
Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Affiliate AI Lite для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'asin' у шорткоді affiai_img у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на клієнтів сайту. Для власників інфраструктури це означає підвищений ризик компрометації довіри користувачів і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження використання шорткоду affiai_img.