Вразливість Stored XSS у плагіні Video Share VOD для WordPress
Stored XSS у Video Share VOD плагіні WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'videowhisper_videos'. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Video Share VOD – Turnkey Video Site Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'videowhisper_videos' у версіях до 2.6.31 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти, що призведе до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики є критичними.