Вразливість Stored XSS у плагіні WM JqMath для WordPress через атрибут style
Вразливість Stored XSS у плагіні WM JqMath для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут style шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WM JqMath для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут style шорткоду [jqmath] у версіях до 1.3 включно. Недостатня санітизація та екранування введених даних дозволяє авторизованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та інші атаки, що можуть вплинути на стабільність і репутацію сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WM JqMath від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.