Вразливість Stored XSS у плагіні Euro FxRef Currency Converter для WordPress
Вразливість Stored XSS у плагіні Euro FxRef Currency Converter (до версії 2.0.2) дозволяє впроваджувати шкідливі скрипти через шорткод валюти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Euro FxRef Currency Converter для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді валюти у версіях до 2.0.2 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на довіру користувачів і безпеку вебресурсу. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Euro FxRef Currency Converter до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів із рівнем контриб’ютора і вище, перевірте журнали на наявність підозрілої активності та мінімізуйте використання шорткодів плагіна до усунення вразливості.