Вразливість Stored XSS у плагіні Easy Accordion для WordPress
Вразливість Stored XSS у плагіні Easy Accordion для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy Accordion – AI-Powered FAQ & Accordion Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоках у версіях до 3.1.6 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що можуть викликати крадіжку сесій, зміну контенту або інші небажані дії для користувачів сайту. Це створює ризики компрометації вебресурсу та довіри користувачів, особливо для сайтів з великою кількістю контриб’юторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Accordion та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.