Уразливість Stored XSS у плагіні All-in-One Video Gallery для WordPress
Stored XSS у плагіні All-in-One Video Gallery дозволяє контриб'юторам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 25.32%
- Активно використовується
- немає в KEV
- Продукт
- all-in-one video gallery
Що відомо
Плагін All-in-One Video Gallery для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню обробку атрибутів шорткоду Video у версіях до 3.7.1 включно. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження введення користувачів у шорткодах.