Уразливість Stored XSS у плагіні ZeM STL для WordPress через shortcode [zemstl]
Stored XSS у плагіні ZeM STL WordPress через shortcode [zemstl] дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ZeM STL для WordPress версій до 1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode [zemstl]. Недостатня санітизація та екранування параметрів 'url', 'color' та 'bgcolor' дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною вмісту сторінок. Для власників сайтів на WordPress це означає підвищений ризик атак через контент, створений користувачами, що може вплинути на довіру клієнтів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ZeM STL та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати shortcode, провести аудит введених даних, впровадити додаткові заходи фільтрації та моніторинг логів на предмет підозрілої активності.