Вразливість Stored XSS у плагіні Newpost Catch для WordPress
Вразливість Stored XSS у плагіні Newpost Catch для WordPress дозволяє атакуючим впроваджувати скрипти через шорткод npc. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.18%
- Активно використовується
- немає в KEV
- Продукт
- newpost catch
Що відомо
Плагін Newpost Catch для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду npc у версіях до 1.3.19 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newpost Catch від розробника imamura та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.