Уразливість Stored XSS у плагіні Viitor Button Shortcodes для WordPress
Stored XSS у плагіні Viitor Button Shortcodes (до версії 3.0.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Viitor Button Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'link' шорткоду у версіях до 3.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники інфраструктури повинні врахувати ризики, пов’язані з впровадженням коду третіми особами, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Viitor Button Shortcodes і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.