Уразливість Stored XSS у плагіні TimeZoneCalculator для WordPress
Виявлено Stored XSS у плагіні TimeZoneCalculator WordPress до версії 3.37. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- timezonecalculator
Що відомо
Плагін TimeZoneCalculator для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування в шорткоді 'timezonecalculator_output' у версіях до 3.37 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TimeZoneCalculator від розробника bernhard-riedl та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити логи на ознаки експлуатації уразливості.