Уразливість Stored XSS у плагіні Listen Shortcode для WordPress
Плагін Listen Shortcode для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Listen Shortcode для WordPress версій до 1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів користувача в шорткоді 'listen'. Зловмисники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та негативно впливає на довіру користувачів і безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Listen Shortcode до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зменшення ризиків.