Уразливість Stored XSS у плагіні Logo Slider для WordPress до версії 4.9.0
Виявлено Stored XSS у Logo Slider WordPress плагіні до версії 4.9.0, що дозволяє користувачам contributor виконувати шкідливі скрипти. Оновіть плагін для безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Logo Slider для WordPress версій до 4.9.0 не перевіряє та не екранує деякі параметри слайдера перед виведенням у панелі керування, що дозволяє користувачам з роллю contributor і вище виконувати атаки типу Stored Cross-Site Scripting.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у панелі керування WordPress, що ставить під загрозу безпеку сайту та даних. Зловмисники з роллю contributor і вище можуть впроваджувати скрипти, які можуть викрасти сесійні дані або змінити вміст сайту. Власникам сайтів слід оцінити ризики, особливо якщо на сайті багато користувачів із підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Logo Slider до версії 4.9.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію адміністративної панелі. Також варто регулярно перевіряти наявність оновлень від розробника плагіна.