Уразливість Stored XSS у плагіні EG-Series для WordPress
Виявлено Stored XSS у плагіні EG-Series для WordPress до версії 2.1.1, що дозволяє автентифікованим користувачам впроваджувати шкідливий код.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EG-Series для WordPress версій до 2.1.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у функції shortcode_title. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливий JavaScript, який виконується при перегляді сторінки.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалий шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів з активованим Classic Editor повинні розглянути ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EG-Series від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами контриб’ютора і вище, особливо на сайтах з активним Classic Editor. Перегляньте логи на предмет підозрілої активності та впроваджуйте додаткові заходи безпеки, такі як веб-фаєрволи.