Уразливість Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress
Stored XSS у плагіні Scoreboard for HTML5 Games Lite для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'scoreboard'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Scoreboard for HTML5 Games Lite для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'scoreboard' у версіях до 1.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит контенту на наявність шкідливих скриптів, а також посилити моніторинг журналів безпеки. Загалом, варто зменшити експозицію плагіна та розглянути альтернативні рішення.