Уразливість Stored XSS у плагіні Pinterest Site Verification для WordPress
Плагін Pinterest Site Verification для WordPress до версії 1.8 має Stored XSS уразливість, що дозволяє впроваджувати шкідливі скрипти через параметр 'post_var'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pinterest Site Verification для WordPress версії до 1.8 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'post_var'. Атакувальники з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, впливаючи на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress повинні врахувати ризики компрометації даних та репутації через цей тип атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pinterest Site Verification і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, ретельно перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.