Уразливість Stored XSS у плагіні Sky Addons для WordPress
Виявлено Stored XSS у плагіні Sky Addons WordPress до версії 3.3.2, що дозволяє інжекцію скриптів через REST API авторизованим користувачам.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sky Addons для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через тип запису sky-custom-scripts у версіях до 3.3.2 включно. Атакуючі з рівнем доступу Автор і вище можуть інжектувати шкідливі скрипти через REST API, які виконуються на всіх фронтенд-сторінках для відвідувачів сайту.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити відображення сайту, впливаючи на довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Sky Addons до останньої версії, якщо доступна, або звернутися до розробника за патчем. Тимчасово обмежте доступ користувачів з рівнем Автор і вище до функцій, що пов’язані з типом запису sky-custom-scripts. Перевірте журнали на наявність підозрілої активності та посиліть фільтрацію введення і екранування вмісту на сайті.