Уразливість Stored XSS у плагіні Create від Mediavine для WordPress
Уразливість Stored XSS у плагіні Create від Mediavine дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через Schema Meta шорткод. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.76%
- Активно використовується
- немає в KEV
- Продукт
- create
Що відомо
Плагін Create від Mediavine для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у Schema Meta шорткоді. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сайту, підриваючи довіру користувачів і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Create від Mediavine і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення шорткоду Schema Meta. Загалом, слід регулярно моніторити безпеку та впроваджувати найкращі практики захисту WordPress.