Вразливість Stored XSS у плагіні NextScripts для WordPress
Вразливість Stored XSS у плагіні NextScripts для WordPress дозволяє користувачам з Contributor доступом впроваджувати шкідливі скрипти через шорткод [nxs_fbembed].
- CVSS
- 6.4 MEDIUM
- EPSS
- 90.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NextScripts: Social Networks Auto-Poster для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод [nxs_fbembed] у версіях до 4.4.6 включно. Недостатня санітизація та екранування даних дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає потенційні ризики компрометації даних та репутації. Вразливість середньої критичності потребує уваги для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NextScripts і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевіряти введені дані та переглядати логи на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.