Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP для WordPress
Вразливість Stored XSS у плагіні Schema & Structured Data for WP & AMP дозволяє впроваджувати шкідливі скрипти через поле профілю saswp_custom_schema_field.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Schema & Structured Data for WP & AMP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через поле профілю 'saswp_custom_schema_field' у версіях до 1.54 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією. ІТ-оператори повинні врахувати середній рівень ризику та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Schema & Structured Data for WP & AMP від розробника і встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит введених даних у полі 'saswp_custom_schema_field', а також посилити моніторинг журналів безпеки на предмет підозрілої активності.