Уразливість збереженого XSS у плагіні Dynamic Featured Image для WordPress
Stored XSS у плагіні Dynamic Featured Image (до версії 3.7.0) дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.32%
- Активно використовується
- немає в KEV
- Продукт
- dynamic featured image
Що відомо
Плагін Dynamic Featured Image для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'dfiFeatured' у версіях до 3.7.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Dynamic Featured Image від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.