Уразливість Stored XSS у плагіні Material Design Iconic Font Integration для WordPress
Виявлено Stored XSS у плагіні Material Design Iconic Font Integration для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'mdiconic'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Material Design Iconic Font Integration для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'mdiconic'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і моніторинг логів на підозрілі дії. Також варто розглянути тимчасове відключення плагіна для зниження ризику.