Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration для WordPress
Вразливість Stored XSS у плагіні StreamWeasels Twitch Integration (до 1.9.3) дозволяє впроваджувати шкідливі скрипти через атрибут data-uuid.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StreamWeasels Twitch Integration для WordPress до версії 1.9.3 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'data-uuid'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників сайтів на WordPress із цим плагіном це підвищує ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів.