Уразливість Stored XSS у плагіні Entry Views для WordPress
Stored XSS у плагіні Entry Views для WordPress дозволяє автентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Entry Views для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'entry-views' у версіях до 1.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники сайтів і ІТ-оператори повинні врахувати ризики, особливо якщо на сайті є користувачі з рівнем доступу контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Entry Views від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.