Уразливість Master Slider у WordPress дозволяє зберігання XSS-скриптів
Master Slider для WordPress має уразливість Stored XSS через 'ms_slide_info' шорткод. Оновіть плагін для захисту сайту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.57%
- Активно використовується
- немає в KEV
- Продукт
- master slider
Що відомо
Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибуту 'tag_name' у шорткоді 'ms_slide_info' у версіях до 3.9.9 включно. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє авторизованим користувачам з рівнем доступу контриб'ютора і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та довіри користувачів, що негативно впливає на репутацію і безпеку бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендовано перевірити наявність оновлень плагіна Master Slider від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.