Уразливість Stored XSS у плагіні mp3 audio player for music, radio & podcast для WordPress
Виявлено Stored XSS у плагіні mp3 audio player для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.83%
- Активно використовується
- немає в KEV
- Продукт
- mp3 audio player for music\, radio \& podcast
Що відомо
Плагін MP3 Audio Player – Music Player, Podcast Player & Radio від Sonaar для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді sonaar_audioplayer. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити контент сторінок або здійснити інші шкідливі дії. Це підвищує ризик компрометації сайту та втрати довіри користувачів, особливо для сайтів з кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.