Уразливість Stored XSS у плагіні Simple post listing для WordPress
Виявлено Stored XSS у плагіні Simple post listing для WordPress через параметр class_name. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple post listing для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class_name' у шорткоді postlist у версіях до 0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача зі сторінкою.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритезації заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple post listing та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.