Уразливість Stored XSS у плагіні Zotpress для WordPress через параметр 'nickname'
Збережений XSS у плагіні Zotpress для WordPress через параметр 'nickname' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zotpress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'nickname' у версіях до 7.3.15 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Zotpress від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче Автор, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих параметрів.