Уразливість Stored XSS у плагіні Xavin's Review Ratings для WordPress
Виявлено Stored XSS у плагіні Xavin's Review Ratings для WordPress до версії 1.4.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Xavin's Review Ratings для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'xrr' у версіях до 1.4.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Xavin's Review Ratings до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна для зниження ризику.