Уразливість Stored XSS у плагіні Github Shortcode для WordPress
Stored XSS у плагіні Github Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через атрибут 'repo'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Github Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'repo' у шорткоді 'github' у версіях до 0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що призводить до компрометації даних користувачів або сесій, а також потенційного поширення атак на інших користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма автентифікованими користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та впровадити додаткові заходи з фільтрації та екранування введення. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для сайту.