Вразливість Stored XSS у плагіні Nonaki для WordPress
Вразливість Stored XSS у плагіні Nonaki для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'nonaki'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nonaki – Drag and Drop Email Template builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'nonaki' у версіях до 1.0.11 включно. Недостатня санітизація та екранування користувацьких полів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у планах безпеки.