Вразливість Stored XSS у плагіні Cool Tag Cloud для WordPress
Вразливість Stored XSS у плагіні Cool Tag Cloud для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 22.9%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cool Tag Cloud для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'cool_tag_cloud' у версіях до 2.29 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для виконання шкідливих скриптів на сайтах, що призводить до компрометації даних користувачів, викрадення сесій або інших атак, що впливають на безпеку вебресурсу. Власники сайтів та ІТ-оператори повинні враховувати високий рівень ризику та потенційний вплив на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cool Tag Cloud від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту від XSS.