Вразливість Stored XSS у плагіні fyyd podcast shortcodes для WordPress
Плагін fyyd podcast shortcodes для WordPress до версії 0.3.1 містить Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткоди.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін fyyd podcast shortcodes для WordPress версій до 0.3.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, впливаючи на довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні враховувати ризики компрометації даних та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних у шорткодах.