Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress
Вразливість Stored XSS у плагіні Mutual Funds Data для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'title' шорткоду. Оцініть ризики та оновіть плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mutual Funds Data для WordPress версій до 1.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' шорткоду. Недостатня санітизація введених даних дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mutual Funds Data та встановити останню версію, якщо вона доступна. Якщо оновлення відсутнє, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.