Вразливість Stored XSS у плагіні LatePoint для WordPress
Вразливість Stored XSS у плагіні LatePoint для WordPress дозволяє впроваджувати шкідливі скрипти через параметр button_caption. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.3.0 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'button_caption' у шорткоді [latepoint_resources]. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Власники сайтів та ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LatePoint до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте доступ користувачів з рівнем контриб'ютора та вище, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом зменшення експозиції вразливих параметрів.