Уразливість Stored XSS у плагіні YaDisk Files для WordPress
Уразливість Stored XSS у плагіні YaDisk Files для WordPress дозволяє користувачам з роллю співавтора виконувати шкідливий код. Рекомендується оновлення плагіна.
- CVSS
- 6.8 MEDIUM
- EPSS
- 48.32%
- Активно використовується
- немає в KEV
- Продукт
- yadisk files
Що відомо
Плагін YaDisk Files для WordPress версії до 1.2.5 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку, що дозволяє користувачам з роллю «співавтор» і вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого контенту. Для власників сайтів на WordPress, які використовують цей плагін, це підвищує ризик втрати довіри користувачів і можливих репутаційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна YaDisk Files від розробника antongorodezkiy та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали безпеки на ознаки атак, а також розглянути тимчасове відключення плагіна для зниження ризику.