Уразливість Prime Slider у WordPress дозволяє зберігати XSS-атаки
Виявлено уразливість збереженого XSS у плагіні Prime Slider для WordPress. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.94%
- Активно використовується
- немає в KEV
- Продукт
- prime slider
Що відомо
Плагін Prime Slider – Addons For Elementor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'settings["title_tags"]' віджета Mercury у версіях до 3.13.2 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або поширення шкідливого коду. Власники сайтів на WordPress з встановленим Prime Slider повинні враховувати ризики компрометації довіри користувачів і потенційні втрати репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.