Уразливість Stored Cross-Site Scripting у плагіні Magazine Companion для WordPress
Stored XSS у плагіні Magazine Companion для WordPress через 'headerHtmlTag' дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Magazine Companion для WordPress має уразливість Stored Cross-Site Scripting через атрибут 'headerHtmlTag' у блоці bnm-blocks/featured-posts-1 у версіях до 1.2.3 включно. Недостатня санітизація введених даних дозволяє автентифікованим користувачам із рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, підвищуючи ризик компрометації облікових записів та викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, повинні враховувати потенційний вплив на безпеку користувачів і репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Magazine Companion та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути впровадження додаткових механізмів фільтрації введених даних.