Уразливість збереженого XSS у плагіні MStore API для WordPress
MStore API плагін для WordPress вразливий до Stored XSS через недостатню перевірку файлів при завантаженні зображень профілю. Оновіть плагін для безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 24.74%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку типу файлів при завантаженні зображень профілю. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть завантажувати HTML-файли зі шкідливими скриптами, які виконуватимуться при доступі до файлу.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати довільний JavaScript у контексті сайту, що призводить до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із встановленим плагіном MStore API повинні врахувати ризики компрометації безпеки та репутації, особливо якщо плагін використовується для мобільних додатків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MStore API до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте можливість завантаження файлів користувачам із мінімальним рівнем доступу, перевірте журнали на наявність підозрілої активності та перегляньте політики безпеки для завантаження файлів.