Уразливість Stored XSS у плагіні Parallax Image для WordPress
Уразливість Stored XSS у плагіні Parallax Image для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.96%
- Активно використовується
- немає в KEV
- Продукт
- parallax image
Що відомо
Плагін Parallax Image для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду dd-parallax у версіях до 1.8 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники сайтів повинні оцінити ризики та пріоритезувати оновлення плагіна для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Parallax Image від розробника duckdiverllc та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів доступу на наявність підозрілої активності та мінімізувати вплив шляхом зменшення використання вразливого шорткоду.