Уразливість Stored XSS у плагіні EM Cost Calculator для WordPress
Виявлено Stored XSS у плагіні EM Cost Calculator для WordPress до версії 2.3.1. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EM Cost Calculator для WordPress версій до 2.3.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS). Уразливість виникає через збереження та відображення даних 'customer_name' без належного екранування, що дозволяє неавторизованим зловмисникам виконувати довільні скрипти при перегляді сторінки клієнтів адміністратором.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів або викрадення сесій, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні враховувати ризики виконання шкідливих скриптів, які можуть вплинути на стабільність і довіру до їхніх вебресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EM Cost Calculator від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.