Уразливість Stored Cross-Site Scripting у плагіні Wpik WordPress Basic Ajax Form
Виявлено Stored XSS у плагіні Wpik WordPress Basic Ajax Form через параметр 'dname'. Ризик для сайтів WordPress із версією 1.0 і раніше.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wpik WordPress Basic Ajax Form версії 1.0 і раніше має уразливість Stored Cross-Site Scripting через параметр 'dname' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних, посилити моніторинг логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.