Уразливість Stored XSS у плагіні 3DVieweronline для WordPress
Stored XSS у плагіні 3DVieweronline WordPress дозволяє аутентифікованим користувачам впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 3DVieweronline для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод '3Dvo-model' у версіях до 2.2.2 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна 3DVieweronline та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливого шорткоду на сайті.