Уразливість Stored XSS у плагіні Spotify Play Button для WordPress
Плагін Spotify Play Button для WordPress має Stored XSS у шорткоді spotifyplaybutton, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб’ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Spotify Play Button для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду spotifyplaybutton. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів. Власники сайтів на WordPress із цим плагіном ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів подій для виявлення підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.