Уразливість Stored XSS у плагіні Uncanny Automator для WordPress
Stored XSS у плагіні Uncanny Automator WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр verified_message.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Uncanny Automator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр verified_message у шорткоді automator_discord_user_mapping. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами з підтвердженими Discord-акаунтами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні розглядати це як потенційну загрозу безпеці вебсайту та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Uncanny Automator від розробника і застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте журнали безпеки на підозрілі дії та мінімізуйте експозицію вразливих сторінок.