Уразливість Stored XSS у плагіні Starboard Suite Reservation Calendars для WordPress
Stored XSS у плагіні WordPress Starboard Suite Reservation Calendars дозволяє впроваджувати скрипти через шорткод [starboard-suite-lightbox]. Оцініть ризики та оновіть плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Starboard Suite Reservation Calendars для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути шорткоду [starboard-suite-lightbox] у версіях до 3.1.4 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію плагіна. Також варто впровадити додаткові заходи з фільтрації введення та вихідного коду.