Уразливість Stored XSS у плагіні Playerzbr для WordPress
Stored XSS у плагіні Playerzbr (до версії 1.6) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через поле 'urlmeta'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Playerzbr для WordPress версій до 1.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле метаданих 'urlmeta'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress з плагіном Playerzbr ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Playerzbr від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані у полі 'urlmeta', а також аналізуйте журнали на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.