Вразливість Stored XSS у плагіні WP Tournament Registration для WordPress
Вразливість Stored XSS у плагіні WP Tournament Registration дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Tournament Registration для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через параметр 'field' у версіях до 1.3.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Tournament Registration і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Плануйте пріоритетне оновлення або заміну плагіна для усунення вразливості.