Уразливість Stored XSS у плагіні Livemesh SiteOrigin Widgets для WordPress
Виявлено Stored XSS у плагіні Livemesh SiteOrigin Widgets для WordPress через відсутність перевірки авторизації в AJAX-дії lsow_admin_ajax. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Livemesh SiteOrigin Widgets для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки авторизації та недостатню санітизацію введених даних у AJAX-дії lsow_admin_ajax у версіях до 3.9.2 включно. Атакуючі з рівнем доступу не нижче підписника можуть змінювати налаштування плагіна та впроваджувати шкідливі скрипти, які виконуються при доступі адміністраторів до сторінки налаштувань або при відвідуванні фронтенду користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів та порушення цілісності вебсайту. Власники інфраструктури ризикують отримати втрату довіри користувачів, пошкодження даних та потенційні фінансові збитки через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Livemesh SiteOrigin Widgets і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто повідомити розробника плагіна про проблему для отримання офіційного патчу.