Вразливість Stored XSS у плагіні Curved Text для WordPress через параметр 'radius'
Вразливість Stored XSS у плагіні Curved Text для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр radius.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Curved Text для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'radius' шорткоду arctext у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Це створює ризики для безпеки вебресурсу та довіри користувачів. Адміністратори повинні оцінити використання плагіна та вжити заходів для мінімізації впливу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлень немає, обмежити доступ користувачів з рівнем Contributor і вище до функцій, що використовують шорткод arctext, а також провести аудит логів на предмет підозрілої активності. Загалом, слід зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.