Вразливість Stored XSS у плагіні CI HUB Connector для WordPress
Уразливість Stored XSS у плагіні CI HUB Connector для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CI HUB Connector для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'id' шорткоду cihub_metadata у версіях до 1.2.106 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін CI HUB Connector до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення на сайті.