Уразливість Stored XSS у плагіні User Profile Builder для WordPress
Stored XSS у плагіні User Profile Builder WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод wppb-embed.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Profile Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wppb-embed. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Profile Builder до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення шорткоду wppb-embed. Загалом, слід регулярно перевіряти оновлення плагінів та застосовувати патчі безпеки.