Уразливість Stored XSS у плагіні My Geo Posts Free для WordPress
Виявлено Stored XSS у плагіні My Geo Posts Free для WordPress через шорткод 'mygeo_city'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Geo Posts Free для WordPress версії до 1.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'mygeo_city'. Уразливість виникає через недостатню санітизацію вхідних даних та відсутність екранування атрибуту 'default'.
Бізнес-вплив
Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте публічний доступ до вразливих шорткодів.