Уразливість Stored XSS у плагіні Simple Owl Shortcodes для WordPress
Stored XSS у плагіні Simple Owl Shortcodes (до версії 2.1.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'num'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Owl Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'num' шорткоду 'owls_wrapper' у версіях до 2.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Особливо це критично для сайтів з кількома користувачами та контентом, що редагується.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Owl Shortcodes від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані та розгляньте тимчасове відключення плагіна. Також слід переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг веб-сайтів.