Уразливість Stored XSS у плагіні MIR blocks and shortcodes для WordPress
Виявлено Stored XSS у плагіні MIR blocks and shortcodes для WordPress (до версії 1.0.0). Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MIR blocks and shortcodes для WordPress версії до 1.0.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'title' та інші атрибути шорткоду 'msc_stats'. Недостатня санітизація введених даних дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що створює ризики викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних та зниження довіри користувачів. Ризик особливо актуальний для сайтів з кількома користувачами, де є контриб’ютори або вищі рівні доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MIR blocks and shortcodes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище. Також варто провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення шорткоду 'msc_stats' до усунення вразливості.