Уразливість Stored XSS у плагіні Lightweight Accordion для WordPress
Stored XSS у плагіні Lightweight Accordion (до версії 1.5.20) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lightweight Accordion для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode lightweight-accordion у версіях до 1.5.20 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може вплинути на репутацію та функціональність ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Lightweight Accordion та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів безпеки на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.