Вразливість Stored XSS у плагіні Software Issue Manager для WordPress
Stored XSS у плагіні Software Issue Manager WordPress дозволяє Contributor впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Software Issue Manager для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'noaccess_msg' у версіях до 5.0.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення та виведення даних на сторінках з параметром 'noaccess_msg'.