Уразливість Stored XSS у плагіні Weaver Show Posts для WordPress
Виявлено Stored XSS у плагіні Weaver Show Posts WordPress через параметр 'add_class'. Рекомендується оновлення та обмеження прав адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Weaver Show Posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'add_class' у версіях до 1.8.1 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Особливо це стосується мультисайтних установок WordPress, де адміністратори не мають можливості unfiltered_html, що ускладнює контроль за введеним контентом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Weaver Show Posts та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу адміністраторів, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення експозиції вразливих параметрів.