Уразливість Stored XSS у плагіні WP Data Access для WordPress
Виявлено Stored XSS у плагіні WP Data Access для WordPress до версії 5.5.63. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Data Access для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'wpda_app' у версіях до 5.5.63 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та потенційного поширення шкідливого коду.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Data Access та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок.