Уразливість Stored XSS у плагіні List Subpages для WordPress
Stored XSS у плагіні List Subpages WordPress дозволяє впроваджувати скрипти через параметр 'title'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін List Subpages для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' у версіях до 1.0.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризики компрометації користувачів і поширення шкідливого коду через сайт, що негативно впливає на довіру та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна List Subpages від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності. Пріоритезуйте усунення цієї уразливості серед інших завдань безпеки.