Уразливість Stored XSS у плагіні Apollo13 Framework Extensions для WordPress
Уразливість Stored XSS у плагіні Apollo13 Framework Extensions (до версії 1.9.8) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайті WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Apollo13 Framework Extensions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'a13_alt_link' у версіях до 1.9.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і може спричинити компрометацію облікових записів або викрадення сесій. Власники сайтів і адміністратори повинні враховувати ризики для репутації та безперервності бізнесу, пов’язані з можливими атаками через цей вектор.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритетно слід зменшити експозицію вразливих параметрів.