Уразливість Stored XSS у плагіні WP Youtube Gallery для WordPress
Виявлено Stored XSS у WP Youtube Gallery для WordPress через параметр 'id'. Рекомендується оновлення плагіна та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Youtube Gallery для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'id' у версіях до 1.9 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Це підвищує ризики для безпеки вебресурсу, особливо якщо користувачі мають підвищені права доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Youtube Gallery від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію вразливих сторінок.