Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets для WordPress
Вразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Livemesh SiteOrigin Widgets для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджетах Hero Header та Pricing Table у версіях до 3.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників інфраструктури це означає потенційні репутаційні та безпекові ризики, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Livemesh SiteOrigin Widgets до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Тимчасово обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення на сайті.