Уразливість у плагіні Video Widget для WordPress дозволяє XSS-атаки
Плагін Video Widget до 1.2.3 має уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.59%
- Активно використовується
- немає в KEV
- Продукт
- video widget
Що відомо
Плагін Video Widget для WordPress версії до 1.2.3 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки, навіть якщо можливість unfiltered_html заборонена.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики, особливо в мультисайтових середовищах, де обмеження unfiltered_html не захищають від атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Video Widget від розробника nikodev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати ризики шляхом зменшення кількості користувачів з високими привілеями.