Уразливість Stored XSS у плагіні Smart Docs для WordPress
Stored XSS у плагіні Smart Docs для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12%
- Активно використовується
- немає в KEV
- Продукт
- smart docs
Що відомо
Плагін Smart Docs для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'smartdocs_search' у версіях до 1.1.0 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Docs від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення shortcode 'smartdocs_search' для зниження ризику.