Уразливість Stored XSS у плагіні glomex oEmbed для WordPress
Stored XSS у плагіні glomex oEmbed (до версії 0.9.1) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode 'glomex_integration'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін glomex oEmbed для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'glomex_integration' у версіях до 0.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що впливає на безпеку користувачів і цілісність вебресурсу. Це створює ризики компрометації облікових записів, викрадення сесій та інших атак, що можуть зашкодити репутації та довірі до сайту. Власникам інфраструктури слід оцінити потенційний вплив і пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна glomex oEmbed та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію сайту. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.