Вразливість Stored XSS у плагіні NGG Smart Image Search для WordPress
Вразливість Stored XSS у плагіні NGG Smart Image Search дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.02%
- Активно використовується
- немає в KEV
- Продукт
- ngg smart image search
Що відомо
Плагін NGG Smart Image Search для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'hr_SIS_nextgen_searchbox' у версіях до 3.2.1 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти на сайтах WordPress, що може призвести до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів і адміністратори повинні врахувати потенційний ризик для безпеки та довіри користувачів, особливо на платформах із кількома користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NGG Smart Image Search від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і журналів подій на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.