Уразливість Stored XSS у плагіні Image Optimization by Optimole для WordPress
Stored XSS у плагіні Image Optimization by Optimole для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Image Optimization by Optimole для WordPress версій до 3.12.10 включно має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію введених даних у функції 'allow_meme_types'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого ПЗ серед користувачів сайту. Власники вебінфраструктури повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.