Вразливість Stored XSS у плагіні HLS Player для WordPress
Вразливість Stored XSS у плагіні HLS Player (до версії 1.0.10) дозволяє впроваджувати скрипти через шорткод 'hls_player'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HLS Player для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'hls_player' у версіях до 1.0.10 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших небажаних дій. Для власників сайтів на WordPress це створює ризик компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін HLS Player до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте використання шорткоду 'hls_player' до усунення проблеми.