Уразливість Stored XSS у плагіні ESV Bible Shortcode для WordPress
Виявлено Stored XSS у плагіні ESV Bible Shortcode для WordPress через недостатню санітизацію шорткоду 'esv'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ESV Bible Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'esv' у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або проводити фішингові атаки. Власники сайтів повинні враховувати ризики для репутації та можливі втрати через компрометацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливого функціоналу.