Вразливість Stored XSS у плагіні MinhNhut Link Gateway для WordPress
Stored XSS у плагіні MinhNhut Link Gateway (до версії 3.6.1) дозволяє впроваджувати шкідливі скрипти через шорткод 'linkgate'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MinhNhut Link Gateway для WordPress до версії 3.6.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'linkgate'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MinhNhut Link Gateway до останньої версії, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та застосувати додаткові заходи фільтрації введених даних на сайті.