Уразливість Stored XSS у плагіні Chart Expert для WordPress
Виявлено Stored XSS у плагіні Chart Expert WordPress через шорткод 'pmzez_chart'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Chart Expert для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'pmzez_chart' у версіях до 1.0 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів шорткоду.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні веб-скрипти на сторінках сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Це створює ризики компрометації веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Chart Expert від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати використання уразливого шорткоду на сайті.