Уразливість Stored XSS у плагіні Insert Headers and Footers Code – HT Script для WordPress
Stored XSS у плагіні Insert Headers and Footers Code – HT Script дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Insert Headers and Footers Code – HT Script для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку прав доступу. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами Авторів або вищими впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власники сайтів на WordPress повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами Авторів і вище, ретельно перевіряйте введені дані та аналізуйте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.