Уразливість Stored XSS у плагіні hk_shortcode для WordPress через shortcode 'title-plane'
Stored XSS у плагіні hk_shortcode WordPress через shortcode 'title-plane' дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін hk_shortcode для WordPress версії до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'title-plane'. Недостатня санітизація та екранування атрибутів shortcode дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress із встановленим плагіном hk_shortcode повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з рівнем доступу контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна hk_shortcode від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику. Важливо впровадити додаткові заходи з валідації та екранування введених даних у шорткодах.