Уразливість Real Media Library: збережений XSS у плагіні WordPress
Stored XSS у плагіні Real Media Library для WordPress до версії 4.22.7. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.72%
- Активно використовується
- немає в KEV
- Продукт
- real media library
Що відомо
Плагін Real Media Library для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію стилів у версіях до 4.22.7 включно. Атакуючі з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Real Media Library від розробника devowl і застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також зменшити потенційний вплив шляхом контролю введення та виходу даних на сайті.