Вразливість Stored XSS у плагіні SlimStat Analytics для WordPress
Вразливість Stored XSS у плагіні SlimStat Analytics (до версії 5.4.11) дозволяє впроваджувати шкідливі скрипти через заголовок User-Agent.
- CVSS
- 7.2 HIGH
- EPSS
- 35.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SlimStat Analytics для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'User-Agent' у версіях до 5.4.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду в браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників вебсайтів на WordPress із встановленим SlimStat Analytics це створює ризик втрати довіри користувачів та потенційних фінансових збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна SlimStat Analytics та оновити його до останньої, де вразливість усунена. Якщо оновлення неможливе, слід вимкнути налаштування show_complete_user_agent_tooltip, обмежити доступ до плагіна та ретельно моніторити журнали на предмет підозрілої активності. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та контролю введення даних.