Уразливість Stored XSS у плагіні Columns by BestWebSoft для WordPress
Вразливість Stored XSS у плагіні Columns by BestWebSoft для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'id' шорткоду [print_clmns].
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Columns by BestWebSoft для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'id' шорткоду [print_clmns] у версіях до 1.0.3 включно. Недостатня санітизація та екранування цього параметра дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційних атак на відвідувачів сайту. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритезації оновлень.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Columns by BestWebSoft і оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor або тимчасово відключити плагін. Також варто провести аудит журналів доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи.