Уразливість Stored XSS у плагіні Fancy Testimonials для WordPress
Виявлено Stored XSS у плагіні Fancy Testimonials для WordPress через атрибут 'author' у шорткоді 'testimonial'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fancy Testimonials для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'author' у шорткоді 'testimonial' у версіях до 1.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fancy Testimonials від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, перегляньте журнали доступу на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення.