Вразливість Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0
Stored XSS у плагінах WordPress через бібліотеку Magnific Popups 1.1.0 дозволяє впроваджувати шкідливі скрипти. Оновіть до версії 1.2.0 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів WordPress містять уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у бібліотеці Magnific Popups версії 1.1.0. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами контриб’ютора і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують плагіни з уразливою версією бібліотеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів, які використовують бібліотеку Magnific Popups, і оновити її до версії 1.2.0 або новішої, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та мінімізувати можливості введення шкідливого коду.