Уразливість Stored XSS у плагіні Subpage List для WordPress
Плагін Subpage List для WordPress містить Stored XSS у версіях до 1.3.3. Рекомендується оновлення для захисту від атак із правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Subpage List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'subpages' у версіях до 1.3.3 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або інших атак через браузер. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики для безпеки та репутації своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Subpage List і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до застосування патчу.