Уразливість Stored XSS у плагіні JavaScript Notifier для WordPress
Виявлено Stored XSS у плагіні JavaScript Notifier для WordPress до версії 1.2.8. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JavaScript Notifier для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування плагіна у версіях до 1.2.8 включно. Уразливість виникає через недостатню санітизацію вводу та екранування виводу у дії wp_footer, що дозволяє адміністраторам впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін JavaScript Notifier до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити налаштування плагіна на наявність шкідливих скриптів, а також посилити моніторинг журналів безпеки. Загалом, слід регулярно переглядати оновлення від розробника та мінімізувати ризики експлуатації.