Уразливість Stored XSS у плагіні WP-Clippy для WordPress
Виявлено Stored XSS у плагіні WP-Clippy для WordPress через shortcode 'clippy'. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Clippy для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'clippy' у версіях до 1.0.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до вебресурсу. Адміністратори можуть зіткнутися з компрометацією облікових записів та порушенням цілісності контенту, що негативно впливає на репутацію та безперервність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Clippy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.