Уразливість Stored XSS у плагіні Autogen Headers Menu для WordPress
Stored XSS у плагіні Autogen Headers Menu WordPress через параметр 'head_class' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Autogen Headers Menu для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'head_class' шорткоду 'autogen_menu' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією сесій користувачів, викраденням даних або зміною контенту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Важливо також регулярно переглядати безпекові рекомендації від розробника плагіна.