Уразливість Stored XSS у плагіні Tournament Bracket Generator для WordPress
Stored XSS у плагіні Tournament Bracket Generator дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та обмежити права.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- tournament bracket generator
Що відомо
Плагін Tournament Bracket Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'bracket'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку сайту та довіру користувачів. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційних атак на відвідувачів сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника blakelong і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'bracket', а також аналізувати журнали на предмет підозрілої активності. Важливо також впровадити додаткові заходи безпеки, такі як веб-фаєрволи.