Вразливість Stored XSS у плагіні Wonder Video Embed для WordPress
Вразливість Stored XSS у плагіні Wonder Video Embed дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод wonderplugin_video.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wonder Video Embed для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді wonderplugin_video. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це створює ризики компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію і безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Wonder Video Embed і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна, якщо ризики високі.