Вразливість Stored XSS у плагіні OpenID Connect Generic Client для WordPress
Вразливість Stored XSS у плагіні OpenID Connect Generic Client для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OpenID Connect Generic Client для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в шорткоді 'openid_connect_generic_auth_url' у версіях до 3.10.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з рівнем Contributor і вище можуть впроваджувати скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на довіру користувачів і репутацію компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.