Уразливість ZoomSounds для WordPress: збережений XSS через шорткоди
ZoomSounds для WordPress до версії 6.91 має Stored XSS через шорткоди. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.45%
- Активно використовується
- немає в KEV
- Продукт
- zoomsounds
Що відомо
Плагін ZoomSounds для WordPress у версіях до 6.91 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у шорткодах. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Для власників сайтів на WordPress із встановленим ZoomSounds це означає потенційний ризик компрометації облікових записів та витоку інформації. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна ZoomSounds від розробника digitalzoomstudio та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевіряти введені дані, зменшити експозицію плагіна та аналізувати журнали на предмет підозрілої активності. Пріоритезуйте заходи безпеки відповідно до ризиків.