Уразливість Stored XSS у плагіні Conference Scheduler для WordPress
Плагін Conference Scheduler для WordPress уразливий до Stored XSS через параметр 'className'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Conference Scheduler для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'className' у версіях до 2.5.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Для власників сайтів на WordPress із встановленим плагіном Conference Scheduler це підвищує ризик компрометації даних і зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Conference Scheduler від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.