Уразливість Stored XSS у плагіні SurveyJS для WordPress через параметр 'id'
Плагін SurveyJS для WordPress уразливий до Stored XSS через параметр 'id'. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SurveyJS для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію параметра 'id' у версіях до 1.12.32 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власникам сайтів на WordPress слід врахувати ризики компрометації даних та репутації, особливо якщо плагін SurveyJS використовується для збору інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SurveyJS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Також варто розглянути використання додаткових засобів захисту веб-додатків.