Уразливість Stored XSS у плагіні 360 Javascript Viewer для WordPress
Виявлено Stored XSS у плагіні 360 Javascript Viewer для WordPress через параметр 'ref'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 28.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 360 Javascript Viewer для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ref' у версіях до 1.7.29 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою WordPress або де вимкнено фільтрацію unfiltered_html. Це створює ризик компрометації даних користувачів та порушення цілісності веб-сторінок, що негативно впливає на довіру та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних користувачів, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати використання мультисайтових установок і налаштувань, що вимикають фільтрацію HTML.