Уразливість Stored XSS у плагіні NMR Strava activities для WordPress
Виявлено Stored XSS у плагіні NMR Strava activities для WordPress до версії 1.0.14. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NMR Strava activities для WordPress до версії 1.0.14 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду strava_nmr_connect. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок, що негативно впливає на безпеку та довіру користувачів. Для власників сайтів на WordPress це підвищує ризик компрометації даних та репутаційних втрат.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна NMR Strava activities і оновити його до останньої, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних через шорткод strava_nmr_connect, а також моніторити журнали на предмет підозрілої активності.