Вразливість Stored XSS у плагіні Simple Divi Shortcode для WordPress
Вразливість Stored XSS у плагіні Simple Divi Shortcode (до версії 1.2) дозволяє впроваджувати шкідливі скрипти через параметр 'id' шорткоду [showmodule].
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Divi Shortcode для WordPress версій до 1.2 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду [showmodule]. Недостатня санітизація та екранування введення дозволяє зловмисникам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу конфіденційність, цілісність даних та безпеку користувачів. Для власників сайтів на WordPress це означає потенційні атаки на відвідувачів, втрату довіри та можливі репутаційні збитки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Divi Shortcode від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.