Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress
Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.49%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість DOM-Based Stored Cross-Site Scripting через віджет Countdown у версіях до 2.8.2 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних атак на відвідувачів сайту. Важливо вчасно виявляти та усувати такі вразливості, щоб зберегти довіру користувачів і уникнути репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали активності та зменшити експозицію вразливих компонентів. Також варто провести аудит безпеки та пріоритезувати усунення цієї уразливості.