Вразливість Stored XSS у плагіні Reviews Widgets для WordPress
Вразливість Stored XSS у плагіні Reviews Widgets для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут page_id.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Reviews Widgets для Google, Yelp та TripAdvisor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'page_id' шорткоду [fbrev] у версіях до 2.7.3 включно. Недостатня санітизація та екранування введення дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих сценаріїв у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміну контенту або інші атаки через браузер. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та довіри користувачів. Вразливість має середній рівень критичності, але її слід враховувати в процесі управління безпекою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Reviews Widgets і встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче контриб’ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Загалом, слід регулярно моніторити оновлення від розробника та впроваджувати заходи з безпеки веб-додатків.