Уразливість XSS у плагіні Store Locator для WordPress до версії 1.6.9
Уразливість Stored XSS у плагіні Store Locator для WordPress версій до 1.6.9 дозволяє адміністраторам впроваджувати шкідливий код через метадані логотипів.
- CVSS
- 3.5 LOW
- EPSS
- 4.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Store Locator для WordPress версій до 1.6.9 не очищує та не екранує метадані логотипу магазину перед збереженням і виведенням на адміністративній сторінці, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду у адміністративний інтерфейс плагіна, що потенційно загрожує безпеці сайту та даних. Хоча рівень загрози оцінено як низький, організації з багатьма адміністраторами або мультисайтами повинні звернути увагу на можливі ризики компрометації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Store Locator до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення метаданих логотипів. Загалом, слід регулярно переглядати оновлення від розробника плагіна та мінімізувати експозицію вразливих компонентів.