Уразливість Stored Cross-Site Scripting у плагіні Profile Builder для WordPress
Stored XSS у плагіні Profile Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Profile Builder для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування в атрибутах шорткодів user_meta та compare у версіях до 3.13.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Profile Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.