Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop для WordPress
Вразливість Stored XSS у плагіні WP Shortcode by MyThemeShop (до версії 1.4.17) дозволяє впроваджувати шкідливі скрипти через параметр 'title' шорткоду [tab].
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Shortcode by MyThemeShop для WordPress версій до 1.4.17 включно містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' шорткоду [tab]. Це пов’язано з недостатньою санітизацією введених даних і відсутністю екранування виводу, що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів на сторінках сайту, що призведе до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Shortcode by MyThemeShop і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, які можуть додавати або редагувати шорткоди, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.