Уразливість Stored XSS у плагіні planetcalc для WordPress через параметр 'language'
Stored XSS у плагіні planetcalc WordPress через параметр 'language' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін planetcalc для WordPress версій до 2.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітаризацію параметра 'language'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна planetcalc від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.