Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress
Вразливість Stored XSS у плагіні Wikiloops Track Player для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод wikiloops. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wikiloops Track Player для WordPress до версії 1.0.1 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду `wikiloops`. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Wikiloops Track Player і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до шорткоду `wikiloops` лише довіреним користувачам, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.