Уразливість Stored XSS у плагіні Carousel, Recent Post Slider та Banner Slider для WordPress
Плагін Carousel для WordPress має уразливість Stored XSS через shortcode spice_post_slider. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.03%
- Активно використовується
- немає в KEV
- Продукт
- carousel\, recent post slider and banner slider
Що відомо
Плагін Carousel, Recent Post Slider та Banner Slider для WordPress версій до 2.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'spice_post_slider'. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні веб-скрипти на сторінках сайту, які виконуватимуться при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку та довіру до вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника spicethemes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сайті.