Вразливість Stored XSS у плагіні GiveWP для WordPress
Вразливість Stored XSS у плагіні GiveWP до версії 4.16.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sequoia[introduction][image]' у версіях до 4.16.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Give Worker і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає ризик компрометації облікових записів та потенційні втрати репутації. Середній рівень небезпеки вимагає своєчасного реагування для запобігання експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Give Worker і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів на сайті. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.