Уразливість Stored XSS у плагіні Testimonial Carousel For Elementor для WordPress
Виявлено Stored XSS у плагіні Testimonial Carousel For Elementor для WordPress версій ≤11.6.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Testimonial Carousel For Elementor для WordPress версій до 11.6.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій на сайті. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на наявність підозрілої активності, а також впровадити додаткові заходи фільтрації введених даних і моніторинг безпеки.