Уразливість Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress
Виявлено Stored XSS у плагіні OoohBoi Steroids для Elementor WordPress до версії 2.1.24. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OoohBoi Steroids для Elementor WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри URL _ob_spacerat_link, _ob_bbad_link та _ob_teleporter_link у версіях до 2.1.24 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при взаємодії користувачів з елементами сторінки.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть вплинути на безпеку вебсайту та користувачів. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру користувачів і цілісність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна OoohBoi Steroids для Elementor і встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте журнали активності та зменшуйте експозицію вразливих параметрів. Також варто розглянути використання веб-аплікаційного фаєрволу для блокування підозрілих запитів.