Уразливість Cross-Site Scripting у плагіні 10web Image Optimizer
Вразливість Cross-Site Scripting у плагіні 10web Image Optimizer до версії 1.0.27 може дозволити виконання шкідливого коду в адмінпанелі WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 54.4%
- Активно використовується
- немає в KEV
- Продукт
- image optimizer
Що відомо
Плагін Image Optimizer від 10web для WordPress версій до 1.0.27 не очищує параметр iowd_tabs_active перед відображенням у адмінпанелі, що призводить до вразливості відображеного XSS. Зловмисник може змусити адміністратора виконати довільний JavaScript, надіславши спеціальне посилання.
Бізнес-вплив
Ця вразливість дозволяє атакуючому виконати шкідливий код у браузері адміністратора WordPress, що може призвести до компрометації сайту, викрадення сесій або зміни налаштувань. Власники сайтів на базі WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту адмінпанелі.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Image Optimizer до останньої версії, в якій виправлено цю вразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до адмінпанелі, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про небезпеку переходу за підозрілими посиланнями.