Уразливість Stored XSS у плагіні Cool YT Player для WordPress
Виявлено Stored XSS у плагіні Cool YT Player для WordPress через параметр videoid. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cool YT Player для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'videoid' у версіях до 1.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни вмісту сторінок або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією довіри користувачів та потенційними порушеннями безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Cool YT Player від розробника та застосувати їх. Якщо оновлень немає, обмежте доступ користувачів до рівня Contributor і вище, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також розгляньте тимчасове відключення плагіна до усунення уразливості.