Уразливість Stored XSS у плагіні Hide Email Address для WordPress
Вразливість Stored XSS у плагіні Hide Email Address для WordPress дозволяє впроваджувати шкідливі скрипти через параметр inline_css. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hide Email Address для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'inline_css' у шорткоді bg-hide-email-address у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів і призвести до компрометації даних або сесій користувачів. Власники інфраструктури повинні враховувати ризики впливу на безпеку вебсайтів, що використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hide Email Address від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів. Пріоритезуйте оновлення та моніторинг безпеки сайту.