Уразливість Stored XSS у плагіні FitVids для WordPress (до версії 4.0.1)
Stored XSS у плагіні FitVids для WordPress (до 4.0.1) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 5.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FitVids для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності і впливає на безпеку мультисайтових WordPress інсталяцій із відповідними налаштуваннями.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FitVids і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для адміністраторів, перевірити налаштування unfiltered_html та провести аудит логів на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до усунення вразливості.