Вразливість Stored XSS у плагіні Widgets for Google Reviews для WordPress
Вразливість Stored XSS у плагіні Widgets for Google Reviews (до версії 13.2.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode trustindex.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Widgets for Google Reviews для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode trustindex у версіях до 13.2.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик атак, особливо якщо доступ до редагування мають кілька користувачів. Важливо своєчасно виявляти та усувати такі проблеми для збереження безпеки веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Widgets for Google Reviews і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode trustindex до усунення вразливості.