Вразливість Stored XSS у плагіні ePaperFlip Publisher для WordPress
Вразливість Stored XSS у плагіні ePaperFlip Publisher дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'publicationid' шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ePaperFlip Publisher для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'publicationid' шорткоду 'epaperflip_embed' у версіях до 1 включно. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно контролювати введення даних у шорткодах та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.