Вразливість Stored XSS у плагіні Easy Digital Downloads для WordPress
Вразливість Stored XSS у плагіні Easy Digital Downloads дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.6%
- Активно використовується
- немає в KEV
- Продукт
- easy digital downloads
Що відомо
Плагін Easy Digital Downloads – eCommerce Payments and Subscriptions made easy для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод edd_receipt у версіях до 3.3.8.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів, що призведе до компрометації сесій користувачів, викрадення даних або інших атак, що впливають на безпеку вебсайту. Це створює ризики для власників інфраструктури та ІТ-операторів, особливо якщо плагін використовується на сайтах з кількома користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від awesomemotive та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Пріоритетно слід впровадити заходи з фільтрації та екранування введених даних.