Уразливість Stored XSS у плагіні Client Testimonial Slider для WordPress
Stored XSS у плагіні Client Testimonial Slider WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 8.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Client Testimonial Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'Testimonial Heading' у версіях до 2.0 включно. Уразливість виникає через недостатню санітизацію введених даних і екранування виводу, що дозволяє адміністраторам впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами зловмисниками для впровадження довготривалих скриптів на сайтах WordPress, що працюють у мультисайтовому режимі або з вимкненим параметром unfiltered_html. Це може призвести до компрометації даних користувачів або порушення роботи сайту, що негативно впливає на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Client Testimonial Slider і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, ретельно перевіряти введені дані та розглянути можливість тимчасового відключення плагіна на мультисайтових установках або там, де unfiltered_html вимкнено. Також варто переглянути журнали безпеки на предмет підозрілої активності.