Уразливість SiteOrigin Widgets Bundle: збережений XSS через атрибут data-url
Уразливість Stored XSS у плагіні SiteOrigin Widgets Bundle для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут data-url.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- siteorigin widgets bundle
Що відомо
Плагін SiteOrigin Widgets Bundle для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибута data-url у версіях до 1.68.4 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SiteOrigin Widgets Bundle від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення даних і застосування додаткових засобів фільтрації контенту.