Уразливість збереженого XSS у плагіні HT Mega для WordPress
Виявлено збережену XSS у плагіні HT Mega для WordPress (до версії 2.5.5). Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через налаштування відеоплеєра у версіях до 2.5.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що підвищує ризик викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати компрометації даних або втрати довіри користувачів. Середній рівень загрози вимагає своєчасного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження функціоналу відеоплеєра. Пріоритезуйте патчі та моніторинг для зниження ризиків.