Уразливість Prime Slider: збережений XSS у віджеті Fiestar
Збережений XSS у плагіні Prime Slider для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.83%
- Активно використовується
- немає в KEV
- Продукт
- prime slider
Що відомо
Плагін Prime Slider – Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через атрибут 'title_tags' віджета Fiestar у версіях до 3.13.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних користувачів або зміни контенту сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо на сайтах з кількома редакторами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації введених даних та моніторинг активності.