Вразливість Master Slider у WordPress: збережений XSS через ms_layer shortcode
Вразливість Stored XSS у плагіні Master Slider WordPress через ms_layer shortcode дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.57%
- Активно використовується
- немає в KEV
- Продукт
- master slider
Що відомо
Плагін Master Slider для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку атрибуту css_id у ms_layer shortcode. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти на сайтах, що може призвести до компрометації сесій, викрадення даних користувачів або подальших атак. Власники сайтів на WordPress із встановленим Master Slider повинні оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Master Slider від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або використання додаткових засобів захисту веб-додатків.