Уразливість збереженого XSS у плагіні Team Members для WordPress
Плагін Team Members WordPress має уразливість Stored XSS через соціальні іконки. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Team Members – Best WordPress Team Plugin з функціями Team Slider, Team Showcase та Team Builder має уразливість збереженого міжсайтового скриптингу (Stored XSS) через іконки соціальних посилань у версіях до 3.4.1 включно. Уразливість виникає через недостатню санітизацію введених даних і екранування виводу, що дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки, що впливають на довіру користувачів і безпеку сайту. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Team Members від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.