Уразливість збереженого XSS у плагіні Blog2Social для WordPress
Уразливість збереженого XSS у Blog2Social дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через 3gp2 файли. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.13%
- Активно використовується
- немає в KEV
- Продукт
- blog2social
Що відомо
Плагін Blog2Social для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження файлів формату 3gp2 у версіях до 7.5.4 включно. Авторизовані користувачі з рівнем доступу автора і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді цих файлів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з авторським доступом впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів сайту та цілісність даних. Вона підвищує ризик компрометації облікових записів та викрадення сесій, що негативно впливає на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Blog2Social від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити завантаження файлів 3gp2, провести аудит логів на наявність підозрілої активності та посилити контроль доступу до ролей авторів і вище. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи з мінімізації ризиків.