Уразливість Stored XSS у плагіні Orbisius Random Name Generator для WordPress
Плагін Orbisius Random Name Generator для WordPress містить Stored XSS у параметрі 'btn_label'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Orbisius Random Name Generator для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'btn_label' у шорткоді 'orbisius_random_name_generator' у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами Contributor можуть впроваджувати код, що може викрасти сесійні дані або змінити контент сторінок, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у параметрі 'btn_label', а також переглянути журнали на предмет підозрілої активності. Важливо також застосовувати загальні заходи безпеки для зменшення ризиків XSS.