Вразливість Stored XSS у плагіні Employee Directory для WordPress
Вразливість Stored XSS у плагіні Employee Directory для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Employee Directory – Staff Listing & Team Directory для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'emd_mb_meta' у версіях до 4.5.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконати небажані дії від імені інших користувачів. Це створює ризики компрометації вебсайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Employee Directory до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто контролювати доступ до шорткоду 'emd_mb_meta' та планувати якнайшвидше оновлення.