Уразливість Stored XSS у плагіні Instant-Quote.co Quotation Page для WordPress
Stored XSS у плагіні Instant-Quote.co Quotation Page для WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Instant-Quote.co Quotation Page для WordPress версій до 1.3.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткодів. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок іншими користувачами, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів з вищими привілеями та потенційного порушення цілісності вебсайту. Власники інфраструктури повинні врахувати ризики виконання небажаних скриптів, які можуть вплинути на безпеку даних і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Instant-Quote.co Quotation Page та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти контент, що подається на публікацію, а також моніторити журнали на предмет підозрілої активності. Важливо також впровадити додаткові заходи з фільтрації та санітизації введених даних.