Уразливість Stored XSS у плагіні Text Toggle для WordPress через атрибут 'title' шорткодів
Виявлено Stored XSS у плагіні Text Toggle для WordPress через атрибут 'title' шорткодів. Рекомендується оновлення та перевірка прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Text Toggle для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' шорткодів [tt_part] та [tt] у версіях до 1.1 включно. Недостатня санітизація та екранування введених даних дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних та безпекових ризиків, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Text Toggle від розробника та застосувати їх. Якщо оновлень немає, слід обмежити права користувачів, ретельно перевірити введені шорткоди на сайті, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.