Вразливість Stored XSS у плагіні Orange Confort+ для WordPress
Вразливість Stored XSS у плагіні Orange Confort+ для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'style' шорткоду ocplus_button.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Orange Confort+ для WordPress має вразливість Stored Cross-Site Scripting через параметр 'style' шорткоду ocplus_button у версіях до 0.7 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів повинні оцінити ризики, особливо якщо доступ Contributor надається багатьом користувачам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих функцій. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.