Уразливість Stored XSS у плагіні Nearby Now Reviews для WordPress
Stored XSS у плагіні Nearby Now Reviews для WordPress через параметр data_tech дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nearby Now Reviews для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'data_tech' шорткоду nn-tech у версіях до 5.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до компрометації даних і порушення роботи сайту. Власникам інфраструктури слід врахувати ризики, пов’язані з доступом користувачів із правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Nearby Now Reviews і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки про потенційні ризики.