Уразливість Stored Cross-Site Scripting у плагіні Flickr Show для WordPress
Stored XSS у плагіні Flickr Show WordPress через параметр div_height. Ризик для сайтів з користувачами Contributor і вище. Рекомендації щодо захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flickr Show для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'div_height' у шорткоді 'flickrshow' у версіях до 1.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Flickr Show і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.