Вразливість XSS у плагіні WP Circliful для WordPress
Вразливість Stored XSS у плагіні WP Circliful дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Circliful для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів shortcode 'id' у [circliful] та кількох атрибутів у [circliful_direct]. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що використовують плагін WP Circliful, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру до сайту та його функціональність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Circliful від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.