Уразливість Stored XSS у плагіні jQuery Hover Footnotes для WordPress
Плагін jQuery Hover Footnotes для WordPress має Stored XSS у версіях до 1.4 через недостатню санітизацію. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін jQuery Hover Footnotes для WordPress версій до 1.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у синтаксисі Footnote Qualifier ('{{...}}'). Авторизовані користувачі з рівнем доступу автора і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з авторським доступом впроваджувати шкідливі скрипти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію та операційну стабільність бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.