Уразливість XSS у плагіні Structured Content (JSON-LD) для WordPress
Виявлено уразливість XSS у плагіні Structured Content (JSON-LD) для WordPress до версії 1.7.0, що дозволяє атаки користувачам з роллю контриб'ютора.
- CVSS
- 5.4 MEDIUM
- EPSS
- 6.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Structured Content (JSON-LD) для WordPress версій до 1.7.0 не перевіряє та не екранує деякі параметри блоків перед виведенням, що дозволяє користувачам з роллю контриб'ютора і вище виконувати атаки типу збережений Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в браузерах користувачів сайту, що може вплинути на довіру до ресурсу та безпеку даних. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких сесій та потенційним поширенням шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Structured Content (JSON-LD) до версії 1.7.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити ролі користувачів, які можуть додавати або редагувати блоки, переглянути журнали активності на предмет підозрілих дій та мінімізувати вплив шляхом зменшення прав доступу.