Уразливість Stored XSS у плагіні Pz-LinkCard для WordPress
Вразливість Stored XSS у плагіні Pz-LinkCard для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'blogcard'. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pz-LinkCard для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути шорткоду 'blogcard' у версіях до 2.5.8.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pz-LinkCard від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно контролюйте введення даних у шорткодах і переглядайте журнали на предмет підозрілої активності.