Уразливість Stored XSS у плагіні Quran Live Multilanguage для WordPress
Виявлено Stored XSS у плагіні Quran Live Multilanguage для WordPress (до версії 1.0.3). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 30.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Quran Live Multilanguage для WordPress версій до 1.0.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів shortcode 'cheikh' та 'lang'. Зловмисник з рівнем доступу Contributor і вище може впровадити шкідливий скрипт, який виконуватиметься при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити вміст сторінок або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також впровадити додаткові заходи фільтрації та санітизації введених даних.