Уразливість Stored XSS у плагіні Nexter Extension для WordPress
Stored XSS у плагіні Nexter Extension для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'nxt-year'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nexter Extension – Site Enhancements Toolkit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'nxt-year' у версіях до 4.4.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функціоналу шорткоду.