Уразливість у плагіні Carousel, Slider, Gallery by WP Carousel дозволяє XSS-атаки
Плагін WP Carousel до 2.6.9 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення для безпеки сайту.
- CVSS
- 3.5 LOW
- EPSS
- 23.81%
- Активно використовується
- немає в KEV
- Продукт
- carousel\, slider\, gallery by wp carousel
Що відомо
Плагін WordPress Carousel, Slider, Gallery by WP Carousel версій до 2.6.9 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів з правами адміністратора, що ставить під загрозу безпеку сайту та даних. Хоча рівень загрози оцінено як низький, експлуатація може порушити цілісність контенту та довіру користувачів. Власникам сайтів слід враховувати можливі ризики при використанні вразливих версій плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до версії 2.6.9 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, перевірити та очистити налаштування плагіна, а також моніторити журнали безпеки на предмет підозрілої активності. Загалом, слід регулярно перевіряти наявність оновлень та застосовувати їх для зниження ризиків.