Вразливість Stored XSS у плагіні WPSite Shortcode для WordPress
Вразливість Stored XSS у плагіні WPSite Shortcode дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPSite Shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути 'format' та 'before' у шорткодах wpsite_y і wpsite_postauthor відповідно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть використовувати її для крадіжки сесій, викрадення даних або подальшого поширення атак. Власникам інфраструктури слід врахувати можливі репутаційні та операційні ризики, пов’язані з експлуатацією цієї уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPSite Shortcode від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих шорткодів на сайті. Пріоритетність заходів має базуватися на ризиках для бізнесу.