Уразливість Stored Cross-Site Scripting у плагіні Advanced Social Media Icons для WordPress
Stored XSS у плагіні Advanced Social Media Icons (до версії 1.2) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode social.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Social Media Icons для WordPress має уразливість типу Stored Cross-Site Scripting через shortcode `social` у версіях до 1.2 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації облікових записів та поширення шкідливого коду через веб-сторінки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності, а також зменшити експозицію вразливих сторінок. Важливо впровадити додаткові заходи з фільтрації та екранування введених даних.