Уразливість Stored XSS у плагіні Simple Link Directory для WordPress
Уразливість Stored XSS у плагіні Simple Link Directory для WordPress до версії 8.9.2 дозволяє впроваджувати шкідливі скрипти через shortcode qcopd-directory.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Link Directory для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `qcopd-directory` у версіях до 8.9.2 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, таких як `title_font_size`. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з компрометацією довіри користувачів і потенційними втратами даних. Середній рівень ризику вимагає своєчасного реагування для мінімізації можливих наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Link Directory від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення shortcode `qcopd-directory` для зниження ризику. Загалом, варто впровадити політику регулярного оновлення плагінів і моніторингу безпеки.