Уразливість Master Slider у WordPress дозволяє зберігання XSS-скриптів
Master Slider для WordPress має Stored XSS у версіях до 3.9.9, що дозволяє редакторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 47.67%
- Активно використовується
- немає в KEV
- Продукт
- master slider
Що відомо
Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через функціонал зворотного виклику слайдів у версіях до 3.9.9 включно. Атакуючі з правами редактора на мультисайтових установках або там, де вимкнено unfiltered_html, можуть впроваджувати шкідливі скрипти, що виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами редактора впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Вона актуальна лише для мультисайтових WordPress-інсталяцій або тих, де обмежено використання unfiltered_html, що знижує загальний ризик, але потребує уваги для захисту корпоративних сайтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Master Slider і оновити його до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити права редакторів, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та розглянути тимчасове відключення плагіна на мультисайтових інсталяціях.