Уразливість Stored XSS у плагіні Easy Jump Links Menus для WordPress
Виявлено Stored XSS у плагіні Easy Jump Links Menus WordPress через параметр h_tags. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Jump Links Menus для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр `h_tags` у версіях до 1.0.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники інфраструктури ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Jump Links Menus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у параметрі `h_tags`.