Уразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress
Вразливість Stored XSS у плагіні Display During Conditional Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Display During Conditional Shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'message' у версіях до 1.2 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміни контенту або інші атаки, які впливають на довіру користувачів і безпеку сайту. Для власників сайтів на WordPress це означає ризик компрометації даних та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.