Уразливість збереженого XSS у плагіні WP Customer Area для WordPress
Виявлено Stored XSS у плагіні WP Customer Area для WordPress через атрибут 'type' шорткоду. Оновіть плагін для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Customer Area для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'type' шорткоду customer-area-protected-content у версіях до 8.3.5 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це створює ризики компрометації даних і довіри користувачів, що особливо критично для сайтів з конфіденційною інформацією або великою аудиторією.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Customer Area до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення шорткоду customer-area-protected-content.