Уразливість Stored XSS у плагіні Ocean Extra для WordPress
Виявлено Stored XSS у плагіні Ocean Extra WordPress до версії 2.4.6. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.26%
- Активно використовується
- немає в KEV
- Продукт
- ocean extra
Що відомо
Плагін Ocean Extra для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'oceanwp_icon' у версіях до 2.4.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності вебресурсу. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру користувачів і репутацію бізнесу. Власники сайтів повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.