Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr
Вразливість Stored XSS у плагіні Ocean Extra для WordPress через віджет Flickr дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ocean Extra для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Flickr у версіях до 2.2.8 включно через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress з плагіном Ocean Extra, що загрожує безпеці користувачів і цілісності вебресурсів. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на довіру до сайту та його репутацію.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ocean Extra і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, особливо для контриб’юторів і вище, а також провести аудит логів на предмет підозрілої активності. Рекомендується також зменшити експозицію віджету Flickr або тимчасово його відключити.