Уразливість Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress
Виявлено Stored XSS у плагіні DeMomentSomTres Shortcodes для WordPress через shortcode 'callout'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін DeMomentSomTres Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'callout' у версіях до 1.1.1 включно. Недостатня санітизація та екранування атрибутів 'width' і 'align' дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів. Важливо оцінити рівень доступу користувачів і впровадити заходи для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для ролей з можливістю додавання shortcode. Проведіть аудит логів на предмет підозрілої активності та розгляньте тимчасове відключення плагіна для зниження ризику.