Уразливість відображеного XSS у плагіні Media Library Assistant для WordPress
Виявлено відображений XSS у плагіні Media Library Assistant для WordPress до версії 3.23. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.87%
- Активно використовується
- немає в KEV
- Продукт
- media library assistant
Що відомо
Плагін Media Library Assistant для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через параметри 'smc_settings_tab', 'unattachfixit-action' та 'woofixit-action' у версіях до 3.23 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з великою аудиторією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Media Library Assistant від розробника davidlingren і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід зменшити експозицію вразливості та пріоритезувати її усунення.