Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress
Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'key'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Padlet Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'key' у шорткоді 'wallwisher' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для операторів IT-інфраструктури це означає підвищений ризик безпеки вебресурсів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Padlet Shortcode від розробника та встановити їх. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та застосуйте заходи зменшення впливу, такі як додаткове фільтрування введених даних.