Вразливість Stored XSS у плагіні Wueen для WordPress
Вразливість Stored XSS у плагіні Wueen для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновити плагін та обмежити доступ.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wueen для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `wueen-blocket` у версіях до 0.2.0 включно. Недостатня санітаризація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Власники сайтів та ІТ-оператори повинні врахувати ризики, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wueen та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення доступу. Також варто розглянути використання додаткових засобів захисту від XSS.