Уразливість збереженого XSS у плагіні GreenShift для WordPress
Збережена XSS у плагіні GreenShift для WordPress до 12.8.9 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GreenShift - Animation and Page Builder Blocks для WordPress до версії 12.8.9 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у функції gspb_greenShift_block_script_assets(). Це дозволяє користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних JavaScript-кодів у браузерах користувачів, що відкривають заражені сторінки. Це створює ризики викрадення сесій, фішингу та інших атак, що можуть вплинути на безпеку вебресурсу та довіру користувачів. Власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GreenShift від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.