Уразливість Stored XSS у плагіні Stock Ticker для WordPress
Stored XSS у плагіні Stock Ticker WordPress до версії 3.26.1 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 8.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stock Ticker для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 3.26.1 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуватимуться при перегляді інфікованих сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що потенційно дозволяє викрадення сесій, зміни контенту або інші атаки. Вона впливає лише на мультисайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено, тому ризик обмежений відповідними конфігураціями.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Stock Ticker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адмінських налаштувань, перевірити журнали на ознаки експлуатації та мінімізувати використання мультисайтових інсталяцій або параметра unfiltered_html, щоб знизити ризики.