Уразливість Stored XSS у плагіні XX2WP Integration Tools для WordPress
Виявлено Stored XSS у плагіні XX2WP Integration Tools для WordPress до версії 1.9.9. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін XX2WP Integration Tools для WordPress версії до 1.9.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'mxp_fb2wp_display_embed'. Уразливість виникає через недостатню санітизацію параметра 'post_id', що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи інші шкідливі дії. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації вебсайтів на WordPress, особливо якщо плагін використовується у середовищах з кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна XX2WP Integration Tools та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.