Уразливість Stored XSS у плагіні Charts Ninja для WordPress
Виявлено Stored XSS у плагіні Charts Ninja для WordPress через атрибут chartid. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Charts Ninja для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'chartid' у версіях до 2.1.0 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що призводить до компрометації сесій користувачів, викрадення даних або зміни контенту. Це створює ризики для безпеки вебресурсів, особливо якщо користувачі мають підвищені права доступу. Власники інфраструктури повинні враховувати потенційний вплив на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для ролей Contributor і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове вимкнення плагіна до усунення уразливості.