Уразливість Stored XSS у плагіні Qzzr Shortcode для WordPress
Виявлено Stored XSS у плагіні Qzzr Shortcode для WordPress через недостатню санітизацію параметра 'quiz'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Qzzr Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'quiz' у шорткоді 'qzzr' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає ризик компрометації даних користувачів та зниження довіри до ресурсу. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід розглядати в пріоритеті серед інших проблем безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Qzzr Shortcode та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче контриб'ютора або тимчасово відключіть плагін. Також варто провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.