Уразливість Stored XSS у плагіні everviz для WordPress
Плагін everviz для WordPress до версії 1.1 містить уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін everviz для WordPress версій до 1.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути шорткоду everviz. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна everviz від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути впровадження додаткових заходів фільтрації та санітизації введених даних.