Уразливість Stored XSS у плагіні StreamWeasels Kick Integration для WordPress
Виявлено Stored XSS у плагіні StreamWeasels Kick Integration для WordPress до версії 1.1.4. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StreamWeasels Kick Integration для WordPress версій до 1.1.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію атрибуту 'data-uuid'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати скрипти, що виконаються у браузерах користувачів, потенційно викрадаючи сесійні дані або змінюючи контент сторінок. Для власників сайтів на WordPress це створює ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності (CVSS 5.4).
Рекомендовані дії адміністратора
Рекомендується оновити плагін StreamWeasels Kick Integration до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб’ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження введення користувачів. Проводьте регулярний моніторинг безпеки сайту.