Уразливість Stored XSS у плагіні Sticky для WordPress через атрибут readmoretext
Плагін Sticky для WordPress має уразливість Stored XSS через атрибут readmoretext. Рекомендується перевірити оновлення та обмежити доступ Contributor.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sticky для WordPress версій до 2.5.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут readmoretext шорткоду cvmh-sticky. Недостатня санітизація та екранування введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власники сайтів на WordPress, які використовують плагін Sticky, ризикують втратити довіру користувачів та зазнати репутаційних збитків. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sticky від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багаторівневі заходи захисту.