Уразливість Stored XSS у плагіні Cryptocurrency Prijsvergelijking Widget для WordPress
Stored XSS у плагіні Cryptocurrency Prijsvergelijking Widget 1.0 для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cryptocurrency Prijsvergelijking Widget версії 1.0 для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибутів ширини та висоти iframe. Зловмисник з правами не нижче рівня контриб'ютора може впровадити шкідливий скрипт, який виконуватиметься при перегляді сторінки користувачем.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із правами контриб'ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress повинні враховувати ризики компрометації довіри користувачів та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, обмежте доступ користувачів із правами контриб'ютора і вище, перегляньте журнали на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливих компонентів і пріоритезувати їх усунення.