Вразливість Stored XSS у плагіні Compact WP Audio Player для WordPress
Вразливість Stored XSS у плагіні Compact WP Audio Player дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Compact WP Audio Player для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode sc_embed_player у версіях до 1.9.13 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з правами контриб’ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів і адміністраторів. Власники сайтів на WordPress повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Compact WP Audio Player від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте логи на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Впровадьте додаткові заходи фільтрації та санітизації введених даних.