Вразливість Stored XSS у плагіні WP Social Ninja для WordPress
Вразливість Stored XSS у плагіні WP Social Ninja (до версії 3.20.3) дозволяє впроваджувати шкідливі скрипти через Google Business та Facebook.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Social Ninja для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 3.20.3 включно через недостатню санітизацію вхідних даних та екранування виводу. Зловмисники можуть впроваджувати шкідливі скрипти через підключені профілі Google Business або Facebook, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Social Ninja та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість публікації контенту з зовнішніх джерел, ретельно перевіряти та фільтрувати вхідні дані, а також моніторити логи на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.