Вразливість Stored XSS у плагіні Interactions для WordPress
Вразливість Stored XSS у плагіні Interactions WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Interactions – Create Interactive Experiences in the Block Editor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у селекторах подій у версіях до 1.3.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів, що може вплинути на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Interactions і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до ролей Contributor і вище, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних.