Уразливість Stored XSS у Debt.com Business in a Box для WordPress
Stored XSS у Debt.com Business in a Box плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'configuration'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Debt.com Business in a Box для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'configuration' шорткоду lead_form у версіях до 4.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це створює ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо доступ до редагування мають кілька користувачів. Власники інфраструктури повинні враховувати потенційний вплив на довіру користувачів і цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей Contributor і вище. Перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення уразливості.