Вразливість Stored XSS у Themify Builder для WordPress через поле height_slider
Themify Builder для WordPress має Stored XSS через поле height_slider, що дозволяє впровадження скриптів авторизованими користувачами.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Themify Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі Slider через недостатню санітизацію поля height_slider. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, підриваючи довіру користувачів і безпеку вебресурсу. Це створює ризики для вебінфраструктури, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Themify Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані в полі height_slider, а також моніторьте журнали на предмет підозрілої активності. Впровадьте додаткові заходи з фільтрації та екранування введення.