Уразливість XSS у плагіні WordPress Videos sync PDF 1.7.4
Виявлено XSS у плагіні WordPress Videos sync PDF 1.7.4, що дозволяє впроваджувати шкідливі скрипти через налаштування відео.
- CVSS
- 5.1 MEDIUM
- EPSS
- 9.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Videos sync PDF версії 1.7.4 містить уразливість збереженого міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через незахищені параметри mov, pdf, mp4, webm та ogg. Зловмисники можуть використовувати панель налаштувань плагіна для впровадження JavaScript, який виконується при перегляді або редагуванні відеонастроювань адміністраторами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript у контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів адміністраторів та подальших атак на систему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Videos sync PDF від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до панелі налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.