Уразливість Stored XSS у плагіні Target Video Easy Publish для WordPress
Вразливість Stored XSS у плагіні Target Video Easy Publish для WordPress дозволяє атакуючим впроваджувати скрипти через шорткод brid_override_yt. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Target Video Easy Publish для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду brid_override_yt у версіях до 3.8.3 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Target Video Easy Publish і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або шорткоду brid_override_yt для зниження ризику.