Вразливість Stored XSS у плагіні Widgets for Tiktok Feed для WordPress
Плагін Widgets for Tiktok Feed для WordPress має Stored XSS у версіях до 1.7.3. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widgets for Tiktok Feed для WordPress версій до 1.7.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'trustindex-feed'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам впроваджувати довготривалі шкідливі скрипти на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності вебресурсів. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на довіру до сайту та його репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Widgets for Tiktok Feed і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит введених даних, посилити моніторинг журналів безпеки та мінімізувати експозицію вразливих шорткодів на сайті.