Уразливість Stored XSS у плагіні SimplyConvert для WordPress
Плагін SimplyConvert WordPress до 1.0 містить Stored XSS через 'simplyconvert_hash'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SimplyConvert для WordPress версії 1.0 і раніше містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'simplyconvert_hash'. Це дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може бути використана зловмисниками з правами адміністратора для впровадження шкідливих скриптів, що може призвести до компрометації облікових записів користувачів, викрадення сесій або зміни вмісту сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SimplyConvert від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адміністративної панелі, ретельно перевірте журнали на ознаки експлуатації та розгляньте можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.