Уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress
Виявлено уразливість збереженого XSS у плагіні WPZOOM Portfolio Lite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- wpzoom portfolio
Що відомо
Плагін WPZOOM Portfolio Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'align' у блоці 'wp:wpzoom-blocks' у версіях до 1.4.4 включно. Зловмисники з рівнем доступу Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPZOOM Portfolio Lite і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати можливий вплив шляхом обмеження доступу до редагування контенту.