Уразливість Stored XSS у плагіні Image horizontal reel scroll slideshow для WordPress
Виявлено Stored XSS у плагіні WordPress Image horizontal reel scroll slideshow до версії 13.3 через недостатню санітизацію шорткоду 'ihrss-gallery'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.42%
- Активно використовується
- немає в KEV
- Продукт
- image horizontal reel scroll slideshow
Що відомо
Плагін Image horizontal reel scroll slideshow для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткоді 'ihrss-gallery' у версіях до 13.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці користувачів сайту та цілісності даних. Це може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду через веб-сторінки. Власники інфраструктури повинні враховувати ризики, пов’язані з довірою до контенту, створеного користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані, а також моніторити журнали безпеки на предмет підозрілої активності. Важливо також розглянути тимчасове відключення плагіна, якщо ризики високі.