Уразливість Stored XSS у плагіні MetaSlider для WordPress
Виявлено Stored XSS у плагіні MetaSlider для WordPress. Рекомендується оновити плагін для захисту від атак через шорткод 'metaslider'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.83%
- Активно використовується
- немає в KEV
- Продукт
- slider\, gallery\, and carousel
Що відомо
Плагін Slider, Gallery та Carousel від MetaSlider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'metaslider' у версіях до 3.70.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів та довірою користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна MetaSlider і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати публічний доступ до функцій, що використовують шорткод 'metaslider'.