Уразливість Stored XSS у плагіні isMobile для WordPress
Уразливість Stored XSS у плагіні isMobile для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'device'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін isMobile для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'device' у версіях до 1.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники можуть викрадати сесійні дані, змінювати контент або виконувати інші атаки від імені користувачів. Це особливо критично для сайтів із великою кількістю авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін isMobile до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, перевірити журнали на наявність підозрілої активності та застосувати заходи з фільтрації введених даних. Важливо також регулярно переглядати оновлення безпеки від розробника плагіна.