Уразливість Stored XSS у плагіні Mikado Core для WordPress (до версії 1.5.2)
Виявлено Stored XSS у плагіні Mikado Core для WordPress до версії 1.5.2. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mikado Core для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди у версіях до 1.5.2 включно. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що підвищує ризик компрометації сесій, викрадення даних або подальших атак. Власники сайтів на WordPress із цим плагіном повинні врахувати потенційний вплив на безпеку користувачів і репутацію ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mikado Core від розробника і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.