Уразливість Master Slider у WordPress дозволяє зберігати XSS-атаки
Master Slider для WordPress має Stored XSS у шорткоді ms_slide, що дозволяє впроваджувати скрипти користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.73%
- Активно використовується
- немає в KEV
- Продукт
- master slider
Що відомо
Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибуту css_class у шорткоді ms_slide. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Це особливо критично для сайтів із кількома користувачами, де зловмисники мають обмежені права, але можуть поширювати шкідливий код.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Master Slider від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали безпеки на наявність підозрілої активності та розгляньте можливість тимчасового відключення плагіна для зниження ризику.