Уразливість Stored XSS у плагіні List category posts для WordPress
Stored XSS у плагіні List category posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'catlist'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін List category posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'catlist' у версіях до 0.94.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна List category posts та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, уникати використання шорткоду 'catlist' з неперевіреними атрибутами, а також переглянути журнали на предмет підозрілої активності. Загалом, варто зменшити експозицію уразливого функціоналу та пріоритезувати оновлення безпеки.