Уразливість Stored XSS у плагіні Ad Short для WordPress через атрибут 'client' шорткоду 'ad'
Виявлено Stored XSS у плагіні Ad Short для WordPress через атрибут 'client' шорткоду 'ad'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ad Short для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) у всіх версіях до 2.0.1 включно через недостатню санітизацію атрибута 'client' шорткоду 'ad'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів на WordPress із встановленим плагіном Ad Short повинні оцінити ризики, особливо якщо на сайті є користувачі з рівнем Contributor і вище. Вразливість має середній рівень критичності (CVSS 6.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ad Short від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок. Важливо також регулярно моніторити інформацію від розробника плагіна щодо виправлень.