Уразливість Stored XSS у плагіні Categories Images для WordPress
Stored XSS у плагіні Categories Images для WordPress до версії 3.3.1 дозволяє інжекцію скриптів користувачам з рівнем Contributor і вище.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Categories Images для WordPress версій до 3.3.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'z_taxonomy_image'. Аутентифіковані користувачі з рівнем Contributor і вище можуть інжектувати шкідливі скрипти, які виконуються при взаємодії з фронтендом.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів і порушення цілісності вебсайту, що негативно впливає на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Categories Images і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, ретельно перевіряйте логи на ознаки експлуатації, а також розгляньте можливість тимчасового відключення шорткоду 'z_taxonomy_image' для зниження ризику.