Уразливість Stored XSS у плагіні Countdown Timer – Widget Countdown для WordPress
Виявлено Stored XSS у плагіні Countdown Timer – Widget Countdown для WordPress через недостатню санітизацію шорткоду 'wpdevart_countdown'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Countdown Timer – Widget Countdown для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'wpdevart_countdown' у версіях до 2.7.7 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів ризикують порушенням довіри користувачів і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Countdown Timer – Widget Countdown і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно перевіряти введені дані та моніторити логи на ознаки підозрілої активності. Рекомендується також провести аудит безпеки та застосувати заходи з мінімізації ризиків.