Вразливість Stored XSS у плагіні Investi для WordPress
Вразливість Stored XSS у плагіні Investi для WordPress через атрибут 'maximum-num-years' шорткоду. Ризики для безпеки та рекомендації адміністратору.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Investi для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'maximum-num-years' шорткоду 'investi-announcements-accordion' у версіях до 1.0.26 включно. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через веб-інтерфейс. Власники сайтів на WordPress з плагіном Investi повинні розглянути ризики, особливо якщо надають доступ користувачам з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Investi і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення шорткоду 'investi-announcements-accordion' для зниження ризику.