Уразливість Stored XSS у плагіні Custom Frames для WordPress
Виявлено Stored XSS у плагіні Custom Frames для WordPress до версії 1.0.1 через параметр 'class' шорткоду 'customframe'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Frames для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class' у шорткоді 'customframe' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією даних користувачів і порушенням цілісності вебресурсу. Це створює ризики для репутації компанії та може призвести до втрати довіри клієнтів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебсайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Custom Frames від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.