Уразливість Stored XSS у плагіні WordPress Ajax Load More та Infinite Scroll
Stored XSS у плагіні WordPress Ajax Load More до версії 1.6.0 дозволяє впроваджувати шкідливі скрипти через параметр 'id'. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Ajax Load More та Infinite Scroll версії до 1.6.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' через недостатню санітизацію вводу та екранування виводу. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ajax Load More та Infinite Scroll і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто розглянути альтернативні плагіни або додаткові засоби захисту від XSS.