Уразливість у Simple Photoswipe WordPress плагіні дозволяє XSS-атаки
Виявлено середню уразливість XSS у Simple Photoswipe WordPress плагіні, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.0 MEDIUM
- EPSS
- 20.35%
- Активно використовується
- немає в KEV
- Продукт
- simple photoswipe
Що відомо
Плагін Simple Photoswipe для WordPress версії до 0.1 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, можуть зазнати компрометації адміністративних сесій або поширення шкідливого контенту. Ризик особливо актуальний для мультисайтових інсталяцій, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Photoswipe від розробника zitscher та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.