Уразливість Stored XSS у плагіні Sports Club Management для WordPress
Виявлено Stored XSS у плагіні Sports Club Management для WordPress до версії 1.12.9. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sports Club Management для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через атрибути 'before' та 'after' шорткоду scm_member_data у версіях до 1.12.9 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sports Club Management і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевірити журнали на ознаки експлуатації, а також зменшити експозицію вразливих сторінок. Важливо також контролювати введення даних і застосовувати додаткові заходи фільтрації та екранування вмісту.