Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode для WordPress
Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode дозволяє впроваджувати шкідливі скрипти через параметр 'float' шорткоду 'spotlight'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін VigLink SpotLight By ShortCode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'float' шорткоду 'spotlight' у версіях до 1.0.a включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з доступом Contributor можуть впроваджувати коди, які викрадатимуть сесії, змінюватимуть контент або перенаправлятимуть користувачів на шкідливі сайти. Це може негативно вплинути на репутацію компанії та довіру клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна у офіційного розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.