Уразливість Stored XSS у плагіні Slider Revolution для WordPress
Уразливість Stored XSS у плагіні Slider Revolution (до версії 6.7.10) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти на сайтах WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- slider revolution
Що відомо
Плагін Slider Revolution для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 6.7.10 включно через недостатню санітизацію та екранування введених користувачем атрибутів 'wrapperid' та 'zindex'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни вмісту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може вплинути на репутацію та стабільність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slider Revolution від розробника themepunch і встановити їх при доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у Elementor, переглянути журнали безпеки на ознаки експлуатації та зменшити публічний доступ до уразливих сторінок.