Уразливість Stored XSS у плагіні WS Theme Addons для WordPress
Виявлено Stored XSS у плагіні WS Theme Addons для WordPress через шорткод ws_weather. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WS Theme Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод ws_weather у версіях до 2.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак через веб-інтерфейс. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і зниженням довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для мінімізації потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WS Theme Addons і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення шорткоду ws_weather. Загалом, слід зменшити експозицію вразливого функціоналу та посилити моніторинг безпеки.