Уразливість Stored XSS у плагіні Stylish Order Form Builder для WordPress
Виявлено Stored XSS у плагіні Stylish Order Form Builder для WordPress через параметр product_name. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stylish Order Form Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'product_name' у версіях до 1.0 включно. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Stylish Order Form Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Також варто розглянути альтернативні плагіни з кращою безпекою.