Уразливість Stored XSS у плагіні WordPress для галереї конкурсів з оплатою через PayPal або Stripe
Плагін WordPress для галереї конкурсів має уразливість Stored XSS, що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.61%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress для галереї конкурсів з функціями завантаження, голосування та продажу через PayPal або Stripe має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'upload[1][title]'. Уразливість дозволяє авторизованим користувачам з рівнем доступу Автор і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну вмісту сторінок або інші атаки, що впливають на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.