Уразливість Stored XSS у плагіні Simple Random Posts для WordPress
Stored XSS у плагіні Simple Random Posts для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Random Posts для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'container_right_width' шорткоду 'simple_random_posts' у версіях до 0.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або вплинути на користувацький інтерфейс. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Random Posts та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на ознаки експлуатації, а також зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.