Вразливість Stored XSS у плагіні Extra Settings for RocketChat для WordPress
Плагін Extra Settings for RocketChat для WordPress має Stored XSS у версіях до 0.1. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extra Settings for RocketChat для WordPress версії до 0.1 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' шорткоду 'rocketchat'. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може дозволити зловмисникам впроваджувати довготривалі скрипти, які виконуються при перегляді заражених сторінок, що загрожує компрометацією облікових записів користувачів та порушенням цілісності вебресурсу. Власники сайтів на WordPress, що використовують цей плагін, можуть зазнати репутаційних та операційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.