Вразливість Stored XSS у плагіні Ecover Builder For Dummies для WordPress
Вразливість Stored XSS у плагіні Ecover Builder For Dummies дозволяє впроваджувати шкідливі скрипти через параметр 'id' шорткоду 'ecover'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ecover Builder For Dummies для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду 'ecover' у версіях до 1.0 включно. Недостатня санітизація введених даних дозволяє користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Вразливість середньої критичності потребує уваги для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.