Уразливість Stored XSS у плагіні WP ULike для WordPress через shortcode [wp_ulike_likers_box]
Уразливість Stored XSS у плагіні WP ULike для WordPress дозволяє впроваджувати скрипти через shortcode [wp_ulike_likers_box]. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP ULike для WordPress версій до 5.0.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут template shortcode [wp_ulike_likers_box]. Уразливість виникає через некоректну обробку html_entity_decode() без подальшої санітизації, що дозволяє обхід фільтрації контенту WordPress.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ULike і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на ознаки експлуатації уразливості, а також розглянути тимчасове відключення плагіна або shortcode. Загалом, слід зменшити експозицію вразливих компонентів і посилити моніторинг безпеки.