Вразливість Stored XSS у плагіні Thai Lottery Widget для WordPress
Вразливість Stored XSS у плагіні Thai Lottery Widget (до версії 2.5) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Thai Lottery Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `thailottery` у версіях до 2.5 включно. Недостатня санітизація параметрів `width` та `height` дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту через сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Thai Lottery Widget і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.