Уразливість збереженого XSS у плагіні Essential Widgets для WordPress
Виявлено уразливість збереженого XSS у плагіні Essential Widgets для WordPress до версії 3.0. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Essential Widgets для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів у шорткодах ew-author, ew-archive, ew-category, ew-page та ew-menu у версіях до 3.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайтів на WordPress із встановленим плагіном Essential Widgets. Це може вплинути на довіру користувачів, призвести до викрадення сесій або інших атак, що негативно вплине на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Essential Widgets та застосувати їх, особливо версію вище 3.0, де частково усунено уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем контриб’ютора і вище, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих шорткодів.