Уразливість Stored XSS у плагіні Woostify для WordPress до версії 2.5.0
Woostify для WordPress до 2.5.0 має Stored XSS через Lity.js, що дозволяє впроваджувати шкідливі скрипти користувачам з Contributor-доступом.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Woostify для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у бібліотеці Lity.js. Авторизовані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайтів на WordPress, що використовують плагін Woostify, особливо в організаціях із багатьма користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Woostify від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій, що приймають введення. Також варто розглянути використання додаткових засобів захисту від XSS.