Вразливість Stored XSS у плагіні ez sql reports shortcode widget and db backup для WordPress
Вразливість Stored XSS у плагіні ez sql reports shortcode widget and db backup дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.39%
- Активно використовується
- немає в KEV
- Продукт
- ez sql reports shortcode widget and db backup
Що відомо
Плагін EZ SQL Reports Shortcode Widget and DB Backup для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку вхідних даних у шорткоді SQLREPORT у версіях до 5.25.11 включно. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів та ІТ-оператори повинні враховувати ризик компрометації даних і репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.