Уразливість Stored XSS у плагіні Preload Current Images для WordPress
Виявлено Stored XSS у плагіні Preload Current Images для WordPress через параметр 'complete' у шорткоді 'preload_progress_bar'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Preload Current Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'complete' у шорткоді 'preload_progress_bar' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та вжити заходів для захисту від потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Preload Current Images і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження використання шорткоду 'preload_progress_bar'.