Вразливість збереженого XSS у плагіні Prismatic для WordPress
Вразливість Stored XSS у плагіні Prismatic для WordPress до 3.7.3 дозволяє впроваджувати шкідливі скрипти через 'prismatic_encoded' шорткод.
- CVSS
- 7.2 HIGH
- EPSS
- 19.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Prismatic для WordPress до версії 3.7.3 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через псевдо-шорткод 'prismatic_encoded'. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти в коментарі.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак на клієнтів сайту. Власники сайтів і ІТ-оператори повинні врахувати високий рівень ризику та можливі репутаційні втрати через компрометацію безпеки користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Prismatic від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість додавання коментарів або впровадження шорткодів користувачами, провести аудит журналів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.