Вразливість Stored XSS у плагіні Tuxquote для WordPress
Плагін Tuxquote для WordPress до версії 1.3 має вразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через шорткод TUXQUOTE.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tuxquote для WordPress версій до 1.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'TUXQUOTE'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати шкідливі скрипти на сайти, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки користувачів і репутації, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tuxquote до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче Contributor, перевірте журнали на наявність підозрілої активності та зменшіть експозицію сайту. Перегляньте і посиліть політику безпеки контенту (CSP) для мінімізації ризиків XSS.