Уразливість Stored XSS у плагіні Divelogs Widget для WordPress
Дізнайтеся про уразливість Stored XSS у плагіні Divelogs Widget для WordPress та як захистити свій сайт від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Divelogs Widget для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'latestdive' у версіях до 1.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress із встановленим плагіном Divelogs Widget повинні врахувати ризики, особливо якщо надають доступ користувачам із рівнем контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Divelogs Widget і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів із рівнем контриб'ютора і вище або тимчасово вимкніть shortcode 'latestdive'. Також слід переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг веб-сайту.