Уразливість Stored Cross-Site Scripting у плагіні WordPress Portfolio Builder – Portfolio Gallery
Виявлено Stored XSS у плагіні Portfolio Builder – Portfolio Gallery для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.18%
- Активно використовується
- немає в KEV
- Продукт
- portfoliohub
Що відомо
Плагін WordPress Portfolio Builder – Portfolio Gallery має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткодах 'pfhub_portfolio' та 'pfhub_portfolio_portfolio' у версіях до 1.1.7 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Portfolio Builder – Portfolio Gallery від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.