Уразливість Stored XSS у плагіні Switch CTA Box для WordPress
Плагін Switch CTA Box для WordPress містить Stored XSS у shortcode 'wppw_cta_box'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Switch CTA Box для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'wppw_cta_box' у версіях до 1.1 включно. Недостатня санітизація та екранування введених користувачем метаданих дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Switch CTA Box від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб'ютора і вище, ретельно перевіряйте введені дані, а також перегляньте журнали на предмет підозрілої активності. Зменште експозицію вразливих сторінок і пріоритезуйте виправлення.