Уразливість Stored XSS у плагіні WP Smart TV для WordPress
Виявлено Stored XSS у плагіні WP Smart TV для WordPress до версії 2.1.8. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Smart TV для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'tv-video-player' у версіях до 2.1.8 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власники сайтів на WordPress повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є кілька користувачів з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Smart TV і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.