Уразливість Prime Slider у WordPress дозволяє зберігання XSS-скриптів
Виявлено Stored XSS у Prime Slider для WordPress, що дозволяє впроваджувати скрипти через URL та HTML у віджетах. Оновіть плагін для безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 26.51%
- Активно використовується
- немає в KEV
- Продукт
- prime slider
Що відомо
Плагін Prime Slider для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію URL-адрес та HTML-тегів у віджетах. Зловмисники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або впровадження шкідливого коду на сайтах, що використовують плагін Prime Slider. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Prime Slider до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте права користувачів до рівня нижче контриб’ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте використання вразливих віджетів із зовнішніми URL та HTML-кодом.