Вразливість Stored XSS у плагіні Next Date для WordPress
Вразливість Stored XSS у плагіні Next Date для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через атрибут 'default' шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Next Date для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'default' шорткоду у версіях до 1.0 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє авторизованим користувачам з рівнем контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Це може призвести до компрометації облікових записів та порушення цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Next Date від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом контролю введення та валідації даних у шорткодах.