Уразливість Stored XSS у плагіні Shortcodely для WordPress
Плагін Shortcodely для WordPress має уразливість Stored XSS через параметр 'widget_area' у версіях до 1.0.1. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shortcodely для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'widget_area' у версіях до 1.0.1 включно. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники інфраструктури повинні врахувати ризики для безпеки вебресурсів і репутації компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Shortcodely від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, впровадити додаткові механізми фільтрації та моніторинг логів на предмет підозрілої активності.