Уразливість Stored XSS у плагіні muse.ai для WordPress
Виявлено Stored XSS у плагіні muse.ai для WordPress через недостатню санітизацію шорткоду muse-ai. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін muse.ai для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду muse-ai у версіях до 0.4 включно. Авторизовані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна muse.ai та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Плануйте пріоритетне оновлення плагіна при появі виправлень.