Уразливість Stored XSS у плагіні Sina Extension для Elementor до версії 3.7.0
Stored XSS у плагіні Sina Extension для WordPress Elementor до версії 3.7.0 дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sina Extension для WordPress Elementor містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Sina Posts, Sina Blog Post та Sina Table через недостатню санітизацію вводу та екранування виводу. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо для сайтів з багатьма редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити публічний доступ до вразливих віджетів.