Уразливість Stored XSS у плагіні WP Games Embed для WordPress
WP Games Embed плагін для WordPress вразливий до Stored XSS через шорткод [game], що дозволяє впровадження шкідливих скриптів користувачами з рівнем Contributor.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Games Embed для WordPress має уразливість типу Stored Cross-Site Scripting через шорткод [game] у версіях до 0.1beta включно. Недостатня санітизація та екранування атрибутів шорткоду дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що відкриває можливості для крадіжки сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації, особливо якщо дозволено внесення контенту користувачами з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Games Embed від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих атрибутів. Загалом, слід регулярно моніторити безпекові оновлення та впроваджувати найкращі практики безпеки для WordPress.