Уразливість Stored XSS у плагіні TinyMCE shortcode для WordPress
Stored XSS у плагіні TinyMCE shortcode дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TinyMCE shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'btnrel' у шорткоді у версіях до 1.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити викрадення сесій, зміну контенту або інші атаки, що негативно впливають на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна TinyMCE shortcode і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали безпеки на ознаки експлуатації уразливості.