Уразливість Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress
Виявлено Stored XSS у плагіні StreamWeasels YouTube Integration для WordPress версій до 1.3.2. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StreamWeasels YouTube Integration для WordPress версій до 1.3.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді sw-youtube-embed. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами контриб'ютора можуть впроваджувати скрипти для крадіжки сесій, перенаправлень або інших атак, що негативно впливає на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін StreamWeasels YouTube Integration до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте експозицію вразливого функціоналу. Також варто провести аудит введених даних і впровадити додаткові заходи безпеки.