Вразливість Stored XSS у плагіні WordPress prettyPhoto (CVE-2024-5162)
Вразливість Stored XSS у плагіні WordPress prettyPhoto дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'url'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.81%
- Активно використовується
- немає в KEV
- Продукт
- prettyphoto
Що відомо
Плагін prettyPhoto для WordPress версій до 1.2.3 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'url'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, що використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна prettyPhoto від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації, а також мінімізувати вплив шляхом обмеження введення та виведення даних.